Vulnerabilidad en la funcionalidad Download Log en Sistema/Mantenimiento en SquaredUp para SCOM (CVE-2021-40095)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/12/2021
Última modificación:
07/12/2021
Descripción
Se ha detectado un problema en SquaredUp para SCOM versión 5.2.1.6654. La funcionalidad Download Log en Sistema/Mantenimiento era susceptible de una vulnerabilidad de inclusión de archivos locales (cuando procesaba entradas remotas en los archivos de registro descargados por un usuario administrador autenticado), conllevando a la posibilidad de leer archivos arbitrarios en los sistemas de archivos del servidor
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:squaredup:squaredup:*:*:*:*:azure:*:*:* | 5.3.1 (excluyendo) | |
| cpe:2.3:a:squaredup:squaredup:*:*:*:*:community:*:*:* | 5.3.1 (excluyendo) | |
| cpe:2.3:a:squaredup:squaredup:*:*:*:*:system_center_operations_manager:*:*:* | 5.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



