Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo centreon-autodiscovery-server/views/scan/ajax/call.php en una POST en el plugin Autodiscovery en Centreon (CVE-2019-17642)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
05/03/2020
Última modificación:
24/08/2020

Descripción

Se detectó un problema en Centreon versiones anteriores a 18.10.8, 19.10.1 y 19.04.2. Permite un ataque de tipo CSRF con una ejecución de comando remoto resultante por medio de metacaracteres de shell en una POST en el archivo centreon-autodiscovery-server/views/scan/ajax/call.php en el plugin Autodiscovery.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 18.0.0 (incluyendo) 18.10.8 (excluyendo)
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 19.04.0 (incluyendo) 19.04.2 (excluyendo)
cpe:2.3:a:centreon:centreon:*:*:*:*:*:*:*:* 19.10.0 (incluyendo) 19.10.1 (excluyendo)