Vulnerabilidad en los endpoints de la API para /api/trackedEntityInstances y api/events en DHIS 2 (CVE-2021-41187)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
01/11/2021
Última modificación:
02/11/2021
Descripción
DHIS 2 es un sistema de información para la captura, administración, comprobación, análisis y visualización de datos. Se ha encontrado una vulnerabilidad de seguridad de inyección SQL en versiones específicas de DHIS2. Esta vulnerabilidad afecta a los endpoints de la API para /api/trackedEntityInstances y api/events en DHIS2. El sistema es vulnerable a ataques sólo de usuarios que han iniciado sesión en DHIS2, y no se presenta forma conocida de explotar la vulnerabilidad sin haber iniciado sesión como usuario de DHIS2. Una explotación con éxito de esta vulnerabilidad podría permitir al usuario malicioso leer, editar y borrar datos en la instancia de DHIS2. No se conocen explotaciones de las vulnerabilidades de seguridad abordadas por estos parches. Sin embargo, recomendamos encarecidamente que todas las implementaciones de DHIS2 que usen las versiones 2.32, 2.33, 2.34, 2.35 y 2.36 instalen estos parches lo antes posible. No se presenta una solución directa conocida para las instancias de DHIS2 que usan la funcionalidad de Tracker, aparte de actualizar el servidor DHIS2 afectado a uno de los parches en los que ha sido corregida esta vulnerabilidad. Para las implementaciones que NO usan la funcionalidad Tracker, puede ser posible bloquear todo el acceso de red a POST a los endpoints /api/trackedEntityInstance y /api/events como una solución temporal mientras se espera la actualización
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* | 2.32.0 (incluyendo) | 2.32.7 (incluyendo) |
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* | 2.33.0 (incluyendo) | 2.33.9 (incluyendo) |
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* | 2.34.0 (incluyendo) | 2.34.6 (incluyendo) |
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* | 2.35.0 (incluyendo) | 2.35.7 (incluyendo) |
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* | 2.36.0 (incluyendo) | 2.36.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página