Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cadenas de conexión de la base de datos en argumentos no seguros como el ENABLE_LOCAL_INFILE en Ozeki NG SMS Gateway (CVE-2020-14027)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/09/2020
Última modificación:
26/09/2020

Descripción

Se detectó un problema en Ozeki NG SMS Gateway versiones hasta 4.17.6. Las cadenas de conexión de la base de datos aceptan argumentos no seguros personalizados, como ENABLE_LOCAL_INFILE, que pueden ser aprovechados por los atacantes para permitir ataques de Carga Local de Datos de MySQL (servidor MySQL malicioso)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ozeki:ozeki_ng_sms_gateway:*:*:*:*:*:*:*:* 4.17.6 (incluyendo)