Vulnerabilidad en una consulta en vivo en curso en Fleet (CVE-2021-21296)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/02/2021
Última modificación:
21/10/2022
Descripción
Fleet es un administrador osquery de código abierto. En Fleet versiones anteriores a 3.7.0, un actor malicioso con una clave de nodo válida puede enviar una petición mal formateada que hace que el servidor Fleet salga, lo que resulta en la denegación del servicio. Esto solo es posible mientras se presenta una consulta en vivo en curso. Creemos que el impacto de esta vulnerabilidad es bajo el requerimiento dado de que el actor tenga una clave de nodo válida. No existe una divulgación de información, escalada de privilegios ni ejecución de código. El problema es corregido en Fleet versión 3.7.0
Impacto
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:fleetdm:fleet:*:*:*:*:*:node.js:*:* | 3.7.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página