Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CometD (CVE-2022-24721)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/03/2022
Última modificación:
25/03/2022

Descripción

CometD es una implementación escalable de comet para la mensajería web. En cualquier versión anterior a 5.0.11, 6.0.6 y 7.0.6, el uso interno de los canales Oort y Seti está indebidamente autorizado, por lo que cualquier usuario remoto podría suscribirse y publicar en esos canales. Al suscribirse a esos canales, un usuario remoto podría visualizar el tráfico interno del clúster que contiene datos de otros usuarios (posiblemente confidenciales). Al publicar en esos canales, un usuario remoto podría crear/modificar/borrar los datos de otros usuarios y modificar la estructura del clúster. Se presenta una corrección disponible en versiones 5.0.11, 6.0.6 y 7.0.6. Como medida de mitigación, instale una "SecurityPolicy" personalizada que prohíba la suscripción y publicación a sesiones remotas, no Oort, en los canales Oort y Seti

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cometd:cometd:*:*:*:*:*:*:*:* 5.0.11 (excluyendo)
cpe:2.3:a:cometd:cometd:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.6 (excluyendo)
cpe:2.3:a:cometd:cometd:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.6 (excluyendo)