Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la Interfaz de Usuario web de Symantec Security Analytics (CVE-2021-30642)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
27/04/2021
Última modificación:
07/05/2021

Descripción

Un fallo de comprobación de entrada en la Interfaz de Usuario web de Symantec Security Analytics 7.2 anterior a versión 7.2.7, 8.1, anterior a versión 8.1.3-NSR3, 8.2, anterior a versión 8.2.1-NSR2 o 8.2.2, permite a un atacante remoto no autenticado ejecutar un Sistema Operativo arbitrario comandos en el destino con privilegios elevados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:symantec:security_analytics:*:*:*:*:*:*:*:* 7.2 (incluyendo) 7.2.7 (excluyendo)
cpe:2.3:a:symantec:security_analytics:*:*:*:*:*:*:*:* 8.1 (incluyendo) 8.1.3-nsr3 (excluyendo)
cpe:2.3:a:symantec:security_analytics:*:*:*:*:*:*:*:* 8.2 (incluyendo) 8.2.2 (excluyendo)