Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la clase DataProvider en Commvault CommCell (CVE-2021-34994)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/01/2022
Última modificación:
26/06/2023

Descripción

Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de Commvault CommCell versión 11.22.22. Aunque es requerida una autenticación para explotar esta vulnerabilidad, el mecanismo de autenticación existente puede ser omitido. El fallo específico se presenta en la clase DataProvider. El problema es debido a una falta de comprobación apropiada de una cadena suministrada por el usuario antes de ejecutarla como código JavaScript. Un atacante puede aprovechar esta vulnerabilidad para escapar del sandbox de JavaScript y ejecutar código Java en el contexto de NETWORK SERVICE. Fue ZDI-CAN-13755

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:commvault:commcell:11.22.22:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información