Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en otris Update Manager (CVE-2021-40376)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
10/03/2022
Última modificación:
16/03/2022

Descripción

otris Update Manager versión 1.2.1.0, permite a usuarios locales conseguir acceso SYSTEM por medio de llamadas no autenticadas a interfaces expuestas sobre una tubería con nombre .NET. Un ataque remoto puede ser posible también, aprovechando WsHTTPBinding para el tráfico HTTP en el puerto TCP 9000

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:otris:update_manager:1.2.1.0:*:*:*:*:*:*:*