Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kaseya (CVE-2019-15506)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/08/2019
Última modificación:
21/07/2021

Descripción

Se descubrió un problema en Kaseya Virtual System Administrator (VSA) versiones hasta 9.4.0.37. Presenta una vulnerabilidad crítica de divulgación de información. Un atacante no autenticado puede enviar apropiadamente peticiones con formato hacia la aplicación web y descargar archivos e información confidenciales. Por ejemplo, el directorio /DATAREPORTS puede ser recogido para informes. Debido a que este directorio contiene los resultados de reportes como NMAP, estado de parches y metadatos de dominio de Active Directory, un atacante puede recabar fácilmente esta información crítica y analizarla para su información. Existen varios directorios afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaseya:virtual_system_administrator:*:*:*:*:*:*:*:* 9.4.0.37 (incluyendo)