Vulnerabilidad en los servidores Aloha POS/BOH en un parámetro runCommand en CMCAgent en el NCR Command Center Agent (CVE-2021-3122)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
07/02/2021
Última modificación:
09/02/2021
Descripción
CMCAgent en el NCR Command Center Agent versión 16.3, en los servidores Aloha POS/BOH permite el envío de un parámetro runCommand (dentro de un documento XML enviado al puerto 8089) que permite una ejecución no autenticada remota de un comando arbitrario como SYSTEM, como se explotó "in the wild" en 2020 y/o 2021. NOTA: la posición del proveedor es que la explotación se produce solo en dispositivos con un determinada "misconfiguration"
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ncr:command_center_agent:16.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



