Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IPFire Firewall (CVE-2018-16232)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
17/10/2018
Última modificación:
03/10/2019

Descripción

Existe una vulnerabilidad de inyección de comandos autenticada en IPFire Firewall en versiones anteriores a la 2.21 Core Update 124 en backup.cgi. Esto permite que un usuario autenticado con privilegios para la página afectada ejecute comandos arbitrarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ipfire:ipfire:1.49:*:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.1:*:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.1:core_update16:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update53:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update54:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update59:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update60:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update62:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.11:core_update64:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update66:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update67:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update71:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update72:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update73:*:*:*:*:*:*
cpe:2.3:a:ipfire:ipfire:2.13:core_update74:*:*:*:*:*:*