Vulnerabilidad en los parámetros ElasticsearchWriter, GelfWriter, InfluxdbWriter e Influxdb2Writer en Icinga (CVE-2021-37698)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
19/08/2021
Última modificación:
03/11/2025
Descripción
Icinga es un sistema de monitorización que comprueba la disponibilidad de los recursos de red, notifica a usuarios de las interrupciones y genera datos de rendimiento para la elaboración de informes. En las versiones 2.5.0 a 2.13.0, los parámetros ElasticsearchWriter, GelfWriter, InfluxdbWriter e Influxdb2Writer no verifican el certificado del servidor a pesar de que se haya especificado una autoridad de certificación. Las instancias de Icinga 2 que se conectan a cualquiera de las bases de datos de series temporales (TSDB) mencionadas usando TLS sobre una infraestructura falsificable deben actualizar inmediatamente a versiones 2.13.1, 2.12.6 o 2.11.11 para solucionar el problema. Dichas instancias también deben cambiar las credenciales (si las presenta) usadas por la funcionalidad TSDB writer para autenticarse contra la TSDB. No se presentan soluciones aparte de la actualización.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* | 2.5.0 (incluyendo) | 2.11.10 (excluyendo) |
| cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* | 2.12.0 (incluyendo) | 2.12.6 (excluyendo) |
| cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* | 2.13.0 (incluyendo) | 2.13.1 (excluyendo) |
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Icinga/icinga2/releases/tag/v2.11.11
- https://github.com/Icinga/icinga2/releases/tag/v2.12.6
- https://github.com/Icinga/icinga2/releases/tag/v2.13.1
- https://github.com/Icinga/icinga2/security/advisories/GHSA-cxfm-8j5v-5qr2
- https://lists.debian.org/debian-lts-announce/2021/11/msg00010.html
- https://github.com/Icinga/icinga2/releases/tag/v2.11.11
- https://github.com/Icinga/icinga2/releases/tag/v2.12.6
- https://github.com/Icinga/icinga2/releases/tag/v2.13.1
- https://github.com/Icinga/icinga2/security/advisories/GHSA-cxfm-8j5v-5qr2
- https://lists.debian.org/debian-lts-announce/2021/11/msg00010.html
- https://lists.debian.org/debian-lts-announce/2024/11/msg00010.html



