Vulnerabilidad en el uso de diferentes métodos en el inicio de sesión en el panel de administración en genua genugate (CVE-2021-27215)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
03/03/2021
Última modificación:
12/07/2022
Descripción
Se detectó un problema en genua genugate versiones anteriores a 9.0 Z p19, versiones 9.1.x hasta 9.6.x anteriores a 9.6 p7 y versiones 10.x anteriores a 10.1 p4. Las interfaces web (Admin, Userweb, Sidechannel) pueden usar diferentes métodos para lleva a cabo la autenticación de un usuario. Un método de autenticación específico durante el inicio de sesión no comprueba los datos proporcionados (cuando ocurre una determinada manipulación) y devuelve OK para cualquier petición de autenticación. Esto permite a un atacante iniciar sesión en el panel de administración como un usuario de su elección, por ejemplo, el usuario root (con los privilegios más altos) o inclusive un usuario no existente
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:genua:genuagate:*:*:*:*:*:*:*:* | 9.0 (incluyendo) | |
| cpe:2.3:a:genua:genuagate:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 10.1 (incluyendo) |
| cpe:2.3:a:genua:genuagate:9.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p1:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p10:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p11:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p12:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p13:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p14:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p15:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p16:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p17:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p18:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p2:*:*:*:*:*:* | ||
| cpe:2.3:a:genua:genuagate:9.0:p3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



