Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la autenticación en credenciales predeterminadas en la conexión de la base de datos en MAGMI (CVE-2020-5777)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
01/09/2020
Última modificación:
08/09/2020

Descripción

Las versiones de MAGMI anteriores a 0.7.24 son vulnerables a una omisión de autenticación remota debido a que permiten credenciales predeterminadas en caso de que haya un fallo en la conexión de la base de datos. Un atacante remoto puede desencadenar este error de conexión si la configuración de Mysql max_connections (predeterminado 151) es menor que la configuración de Apache (u otro servidor web) MaxRequestWorkers (anteriormente MaxClients) (predeterminado 256). Esto se puede hacer mediante el envío de al menos 151 peticiones simultáneas al sitio web de Magento para desencadenar un error de "Too many connections", luego use la autenticación básica magmi:magmi predeterminada para omitir la autenticación remotamente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magmi_project:magmi:*:*:*:*:*:*:*:* 0.7.24 (excluyendo)


Referencias a soluciones, herramientas e información