Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El componente WebUI en una petición de la API HTTP en Open5GS (CVE-2021-28122)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
10/03/2021
Última modificación:
12/07/2022

Descripción

Se detectó un problema de comprobación de peticiones en Open5GS versiones 2.1.3 hasta 2.2.x anteriores a 2.2.1. El componente WebUI permite a un usuario no autenticado usar una petición de la API HTTP diseñada para crear, leer, actualizar o eliminar entradas en la base de datos de suscriptores. Por ejemplo, pueden ser agregados nuevos usuarios administrativos. El problema ocurre porque Express no está ajustado para requerir autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open5gs:open5gs:*:*:*:*:*:*:*:* 2.1.3 (incluyendo) 2.2.0 (incluyendo)