Vulnerabilidad en GeoNetwork (CVE-2021-28398)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/09/2022
Última modificación:
01/10/2022
Descripción
Un atacante privilegiado en GeoNetwork versiones anteriores a 3.12.0 y versiones 4.x anteriores a 4.0.4, puede usar el script previo del recolector de directorios para ejecutar comandos arbitrarios del Sistema Operativo de forma remota en la infraestructura de alojamiento. Para llevarlo a cabo es requerida una cuenta de usuario administrador o de administrador. Esto ocurre en el método runBeforeScript en harvesters/src/main/java/org/fao/geonet/kernel/harvest/harvester/localfilesystem/LocalFilesystemHarvester.java. La primera versión afectada es la 3.4.0
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* | 3.4.0 (incluyendo) | 3.12.0 (excluyendo) |
| cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.4 (excluyendo) |
| cpe:2.3:a:osgeo:geonetwork:4.0.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:osgeo:geonetwork:4.0.0:alpha2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



