Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Asistente de Configuración en Combodo iTop (CVE-2021-21406)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
21/07/2021
Última modificación:
30/07/2021

Descripción

Combodo iTop es una herramienta de administración de servicios de TI de código abierto basada en la web. En versiones anteriores a 2.7.4, se presenta una vulnerabilidad de inyección de comandos en el Asistente de Configuración cuando se proporciona la ruta del ejecutable de Graphviz. La vulnerabilidad está parcheada en versiones 2.7.4 y 3.0.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* 2.7.4 (excluyendo)
cpe:2.3:a:combodo:itop:2.7.5:*:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:2.7.5-1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información