Vulnerabilidad en Quest Kace K1000 (CVE-2018-5404)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
03/06/2019
Última modificación:
09/10/2019
Descripción
El dispositivo Quest Kace K1000, versiones anteriores a 9.0.270, permite a un atacante remoto autenticado con los privilegios mínimos (función 'Solo consola de usuario') explotar varias vulnerabilidades de Inyección SQL ciega para recuperar información confidencial de la base de datos o copiar la base de datos completa. Un atacante remoto autenticado podría aprovechar las inyecciones SQL ciegas para obtener datos confidenciales.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:quest:kace_systems_management_appliance_firmware:*:*:*:*:*:*:*:* | 9.0.270 (excluyendo) | |
| cpe:2.3:h:quest:kace_systems_management_appliance:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



