Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en llamadas REST en el enlace EXEC o el servicio de transformación EXEC en openHAB (CVE-2020-5242)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2020
Última modificación:
26/02/2020

Descripción

openHAB versiones anteriores a 2.5.2, permite a un atacante remoto usar llamadas REST para instalar el enlace EXEC o el servicio de transformación EXEC y ejecutar comandos arbitrarios en el sistema con los privilegios del usuario que ejecuta openHAB. A partir de la versión 2.5.2, todos los comandos necesitan ser incluidos en una lista blanca en un archivo local que no puede ser cambiado mediante llamadas REST.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openhab:openhab:*:*:*:*:*:*:*:* 2.5.2 (excluyendo)