Vulnerabilidad en el módulo MiqExpression en ManageIQ (CVE-2021-32756)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/07/2021
Última modificación:
02/07/2022
Descripción
ManageIQ es una plataforma de administración de código abierto. En versiones anteriores a jansa-4, kasparov-2 y lasker-1, se presenta un fallo en el módulo MiqExpression de ManageIQ por el un usuario poco privilegiado podría introducir una cadena Ruby diseñada que sería evaluada. Una explotación con éxito permitirá a un atacante ejecutar código arbitrario con privilegios de root en el sistema anfitrión. Se presentan parches para este problema en las versiones llamadas jansa-4, kasparov-2 y lasker-1. Si es posible, restrinja los usuarios, por medio de RBAC, a sólo la parte de la aplicación a la que necesitan acceder. Mientras que MiqExpression es usado ampliamente en todo el producto, restringiendo a usuarios puede limitar la superficie del ataque
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:manageiq:manageiq:jansa-1:-:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-1:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-1:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-1:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-1:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:jansa-3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:kasparov-1:-:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:kasparov-1:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:kasparov-1:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:kasparov-1:beta1.1:*:*:*:*:*:* | ||
| cpe:2.3:a:manageiq:manageiq:lasker-1:beta1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



