Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GeoNetwork (CVE-2021-28398)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/09/2022
Última modificación:
01/10/2022

Descripción

Un atacante privilegiado en GeoNetwork versiones anteriores a 3.12.0 y versiones 4.x anteriores a 4.0.4, puede usar el script previo del recolector de directorios para ejecutar comandos arbitrarios del Sistema Operativo de forma remota en la infraestructura de alojamiento. Para llevarlo a cabo es requerida una cuenta de usuario administrador o de administrador. Esto ocurre en el método runBeforeScript en harvesters/src/main/java/org/fao/geonet/kernel/harvest/harvester/localfilesystem/LocalFilesystemHarvester.java. La primera versión afectada es la 3.4.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.12.0 (excluyendo)
cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.4 (excluyendo)
cpe:2.3:a:osgeo:geonetwork:4.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:osgeo:geonetwork:4.0.0:alpha2:*:*:*:*:*:*