Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una consulta de base de datos en funciones definidas por el usuario (UDF) escritas en Lua en Aerospike Community Edition (CVE-2020-13151)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/08/2020
Última modificación:
28/01/2023

Descripción

Aerospike Community Edition versión 4.9.0.5, permite el envío y la ejecución no autenticada de funciones definidas por el usuario (UDF), escritas en Lua, como parte de una consulta de base de datos. Intenta restringir la ejecución del código al deshabilitar las llamadas a la función os.execute(), pero esto es insuficiente. Cualquier persona con acceso a la red puede utilizar una UDF diseñada para ejecutar comandos arbitrarios de Sistema Operativo en todos los nodos del clúster en el nivel de permiso del usuario que ejecuta el servicio de Aerospike

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 4.5.3.21 (excluyendo)
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 4.6.0.1 (incluyendo) 4.6.0.19 (excluyendo)
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 4.7.0.1 (incluyendo) 4.7.0.17 (excluyendo)
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 4.8.0.1 (incluyendo) 4.8.0.13 (excluyendo)
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 4.9.0.1 (incluyendo) 4.9.0.10 (excluyendo)
cpe:2.3:a:aerospike:aerospike_server:*:*:*:*:community:*:*:* 5.0.0.1 (incluyendo) 5.0.0.7 (excluyendo)