Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo MiqExpression en ManageIQ (CVE-2021-32756)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/07/2021
Última modificación:
02/07/2022

Descripción

ManageIQ es una plataforma de administración de código abierto. En versiones anteriores a jansa-4, kasparov-2 y lasker-1, se presenta un fallo en el módulo MiqExpression de ManageIQ por el un usuario poco privilegiado podría introducir una cadena Ruby diseñada que sería evaluada. Una explotación con éxito permitirá a un atacante ejecutar código arbitrario con privilegios de root en el sistema anfitrión. Se presentan parches para este problema en las versiones llamadas jansa-4, kasparov-2 y lasker-1. Si es posible, restrinja los usuarios, por medio de RBAC, a sólo la parte de la aplicación a la que necesitan acceder. Mientras que MiqExpression es usado ampliamente en todo el producto, restringiendo a usuarios puede limitar la superficie del ataque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:manageiq:manageiq:jansa-1:-:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-1:alpha1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-1:beta1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-1:rc1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-1:rc2:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-2:*:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:jansa-3:*:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:kasparov-1:-:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:kasparov-1:alpha1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:kasparov-1:beta1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:kasparov-1:beta1.1:*:*:*:*:*:*
cpe:2.3:a:manageiq:manageiq:lasker-1:beta1:*:*:*:*:*:*


Referencias a soluciones, herramientas e información