Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una base de datos de terceros en Enterprise Data Interface de Gallagher Command Centre (CVE-2020-16104)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/12/2020
Última modificación:
16/12/2020

Descripción

Una vulnerabilidad de inyección SQL en Enterprise Data Interface de Gallagher Command Centre, permite a un atacante remoto con privilegio de "Edit Enterprise Data Interfaces" ejecutar un SQL arbitrario contra una base de datos de terceros si EDI está configurado para importar datos de esta base de datos. Este problema afecta a: Gallagher Command Center versiones 8.30 anteriores a 8.30.1236(MR1); versiones 8.20 anteriores a 8.20.1166(MR3); versiones 8.10 anteriores a 8.10.1211 (MR5); versiones 8.00 anteriores a 8.00.1228(MR6); versión 7.90 y versiones anteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 7.90.0 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.00 (incluyendo) 8.00.1228 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.10 (incluyendo) 8.10.1211 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.20 (incluyendo) 8.20.1166 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.30 (incluyendo) 8.30.1236 (excluyendo)
cpe:2.3:a:gallagher:command_centre:8.00.1228:-:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.00.1228:maintenance_release6:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.10.1211:-:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.10.1211:maintenance_release5:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.20.1166:-:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.20.1166:maintenance_release3:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.30.1236:-:*:*:*:*:*:*
cpe:2.3:a:gallagher:command_centre:8.30.1236:maintenance_release1:*:*:*:*:*:*


Referencias a soluciones, herramientas e información