Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de Tomcat en Confluence en el sistema operativo Microsoft Windows (CVE-2019-20406)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
06/02/2020
Última modificación:
13/12/2021

Descripción

El uso de Tomcat en Confluence en el sistema operativo Microsoft Windows antes de la versión 7.0.5 y desde la versión 7.1.0 antes de la versión 7.1.1, permite a atacantes del sistema local, que tienen permiso para escribir un archivo DLL en un directorio en la variable de entorno global path, inyectar código y escalar sus privilegios por medio de una vulnerabilidad de secuestro de DLL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:confluence:*:*:*:*:*:*:*:* 7.0.5 (excluyendo)
cpe:2.3:a:atlassian:confluence_server:7.1.0:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información