Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código de sonda de Connectwise Automate (CVE-2020-15008)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/07/2020
Última modificación:
16/07/2020

Descripción

Se presenta un SQLi en el código de sonda de todas las versiones de Connectwise Automate anteriores a 2020.7 o 2019.12. Se presenta una inyección SQL en la implementación de la sonda para guardar datos en una tabla personalizada debido a una comprobación inadecuada del lado del servidor. A medida que el código crea un SQL dinámico para la instrucción de inserción y utiliza el nombre de la tabla suministrado por el usuario con poca comprobación, el nombre de la tabla puede ser modificado para permitir que comandos de actualización arbitrarios se ejecuten. El uso de otras técnicas de inyección SQL, como los ataques de sincronización, son posibles para realizar una extracción de datos completa. Parcheado en versión 2020.7 y en un hotfix para 2019.12

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:connectwise:connectwise_automate:*:*:*:*:*:*:*:* 2020.7 (excluyendo)
cpe:2.3:a:connectwise:connectwise_automate:2019.12:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información