Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LightySoft LogMX (CVE-2019-7323)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
04/02/2019
Última modificación:
24/08/2020

Descripción

GUP (generic update process) en LightySoft LogMX, en versiones anteriores a la 7.4.0, no verifica correctamente la autenticidad de las actualizaciones, lo que permite que los atacantes Man-in-the-Middle (MitM) ejecuten código arbitrario mediante una actualización con un troyano. El proceso de actualización depende de HTTP en texto claro. El atacante podría reemplazar el archivo LogMXUpdater.class.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:logmx:logmx:*:*:*:*:*:*:*:* 7.4.0 (excluyendo)