Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint de la API "/api/programs/orgUnits?programs=" en DHIS2 (CVE-2022-24848)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
01/06/2022
Última modificación:
08/06/2022

Descripción

DHIS2 es un sistema de información para la captura, gestión, comprobación, análisis y visualización de datos. Una vulnerabilidad de seguridad de inyección SQL afecta al endpoint de la API "/api/programs/orgUnits?programs=" en DHIS2 versiones anteriores a 2.36.10.1 y 2.37.6.1. El sistema es vulnerable a ataques sólo de usuarios que han iniciado sesión en DHIS2, y no se presenta forma conocida de explotar la vulnerabilidad sin haber iniciado sesión como usuario de DHIS2. La vulnerabilidad no está expuesta a un usuario no malicioso y requiere un ataque consciente para ser explotada. Una explotación con éxito de esta vulnerabilidad podría permitir al usuario malicioso leer, editar y borrar datos en la base de datos de la instancia de DHIS2. Los parches de seguridad ya están disponibles para DHIS2 versiones 2.36.10.1 y 2.37.6.1. Pueden aplicarse mitigaciones a nivel del proxy web como mitigación. Más información sobre estas mitigaciones está disponible en el aviso de seguridad de GitHub

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* 2.36.10.1 (excluyendo)
cpe:2.3:a:dhis2:dhis_2:*:*:*:*:*:*:*:* 2.37.0 (incluyendo) 2.37.6.1 (excluyendo)