Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo index.cgi en la función Manage::Certificates en los parámetros cert_issuer, cert_division, cert_organization, cert_locality, cert_state, cert_country o cert_email en Zen Load Balancer (CVE-2020-11490)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
02/04/2020
Última modificación:
06/04/2020

Descripción

Una función Manage::Certificates en Zen Load Balancer versión 3.10.1, permite a administradores autenticados remotos ejecutar comandos arbitrarios del Sistema Operativo por medio de metacaracteres de shell en los parámetros cert_issuer, cert_division, cert_organization, cert_locality, cert_state, cert_country o cert_email del archivo index.cgi.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zevenet:zen_load_balancer:3.10.1:*:*:*:*:*:*:*