Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rapid7 Nexpose (CVE-2022-0757)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/03/2022
Última modificación:
07/04/2022

Descripción

Las versiones 6.6.93 y anteriores de Rapid7 Nexpose son susceptibles de una vulnerabilidad de inyección SQL, por la que no se definen operadores de búsqueda válidos. Esta falta de validación puede permitir que un atacante autenticado que haya iniciado sesión manipule los operadores "ANY" y "OR" en los SearchCriteria e inyecte código SQL. Este problema se ha solucionado en la versión 6.6.129 de Rapid7 Nexpose

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rapid7:nexpose:*:*:*:*:*:*:*:* 6.6.93 (incluyendo)


Referencias a soluciones, herramientas e información