Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los componentes CommandPost, Collector y Sensor de Fidelis Network and Deception (CVE-2022-0997)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/05/2022
Última modificación:
26/05/2022

Descripción

Unos permisos de archivo inapropiados en los componentes CommandPost, Collector y Sensor de Fidelis Network and Deception permiten a un atacante con acceso local y administrativo a la CLI modificar los archivos de script afectados, lo que podría resultar en una ejecución de comandos arbitrarios como root tras el inicio de sesión de un usuario root. La vulnerabilidad está presente en Fidelis Network y Deception versiones anteriores a 9.4.5. Se presentan parches y actualizaciones disponibles para abordar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fidelissecurity:deception:*:*:*:*:*:*:*:* 9.4.5 (excluyendo)
cpe:2.3:a:fidelissecurity:network:*:*:*:*:*:*:*:* 9.4.5 (excluyendo)


Referencias a soluciones, herramientas e información