Vulnerabilidad en la función "dynamically provisioned sandbox accounts" en NATS nats-server (CVE-2022-24450)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/02/2022
Última modificación:
08/08/2023
Descripción
NATS nats-server versiones anteriores a 2.7.2, presenta un Control de Acceso Incorrecto. Cualquier usuario autenticado puede obtener los privilegios de la cuenta System haciendo un uso inapropiado de la función "dynamically provisioned sandbox accounts"
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nats:nats_server:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.7.2 (excluyendo) |
cpe:2.3:a:nats:nats_streaming_server:*:*:*:*:*:*:*:* | 0.15.0 (incluyendo) | 0.24.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página