Vulnerabilidad en la biblioteca de muestras en el archivo appstart.sas en SAS/Intrnet (CVE-2021-41569)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2021
Última modificación:
06/04/2022
Descripción
SAS/Intrnet versión 9.4 build 1520 y anteriores permiten una Inclusión de Archivos Locales. La biblioteca de muestras (incluida por defecto) en el archivo appstart.sas, permite a usuarios finales de la aplicación acceder al programa sample.webcsf1.sas, que contiene variables de macro controladas por el usuario que son pasadas a la macro DS2CSF. Los usuarios pueden escapar del contexto de la variable configurada controlada por el usuario y añadir funciones adicionales nativas de la macro pero no incluidas como variables dentro de la biblioteca. Esto incluye una función que recupera archivos del sistema operativo anfitrión
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sas:sas\/intrnet:*:*:*:*:*:*:*:* | 9.4 (excluyendo) | |
| cpe:2.3:a:sas:sas\/intrnet:9.4:-:*:*:*:*:*:* | ||
| cpe:2.3:a:sas:sas\/intrnet:9.4:build1520:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



