Vulnerabilidad en El componente WebUI en una petición de la API HTTP en Open5GS (CVE-2021-28122)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
10/03/2021
Última modificación:
12/07/2022
Descripción
Se detectó un problema de comprobación de peticiones en Open5GS versiones 2.1.3 hasta 2.2.x anteriores a 2.2.1. El componente WebUI permite a un usuario no autenticado usar una petición de la API HTTP diseñada para crear, leer, actualizar o eliminar entradas en la base de datos de suscriptores. Por ejemplo, pueden ser agregados nuevos usuarios administrativos. El problema ocurre porque Express no está ajustado para requerir autenticación
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:open5gs:open5gs:*:*:*:*:*:*:*:* | 2.1.3 (incluyendo) | 2.2.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página