Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración del usuario en Tuleap (CVE-2021-43806)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/12/2021
Última modificación:
21/12/2021

Descripción

Tuleap es una herramienta libre y de código abierto para la trazabilidad de extremo a extremo de los desarrollos de aplicaciones y sistemas. En las versiones afectadas, Tuleap no sanea correctamente la configuración del usuario cuando construye la consulta SQL para navegar y buscar commits en los repositorios CVS. Un usuario malicioso autenticado con acceso de lectura a un repositorio CVS podría ejecutar consultas SQL arbitrarias. Las instancias de Tuleap sin repositorios CVS activos no están afectadas. Las siguientes versiones contienen la corrección: Tuleap Community Edition versión 13.2.99.155, Tuleap Enterprise Edition versión 13.1-7, y Tuleap Enterprise Edition versión 13.2-6

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:enalean:tuleap:*:*:*:*:community:*:*:* 13.2.99.155 (excluyendo)
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* 13.1-1 (incluyendo) 13.1-7 (excluyendo)
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* 13.2-1 (incluyendo) 13.2-6 (excluyendo)