Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca de muestras en el archivo appstart.sas en SAS/Intrnet (CVE-2021-41569)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2021
Última modificación:
06/04/2022

Descripción

SAS/Intrnet versión 9.4 build 1520 y anteriores permiten una Inclusión de Archivos Locales. La biblioteca de muestras (incluida por defecto) en el archivo appstart.sas, permite a usuarios finales de la aplicación acceder al programa sample.webcsf1.sas, que contiene variables de macro controladas por el usuario que son pasadas a la macro DS2CSF. Los usuarios pueden escapar del contexto de la variable configurada controlada por el usuario y añadir funciones adicionales nativas de la macro pero no incluidas como variables dentro de la biblioteca. Esto incluye una función que recupera archivos del sistema operativo anfitrión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sas:sas\/intrnet:*:*:*:*:*:*:*:* 9.4 (excluyendo)
cpe:2.3:a:sas:sas\/intrnet:9.4:-:*:*:*:*:*:*
cpe:2.3:a:sas:sas\/intrnet:9.4:build1520:*:*:*:*:*:*