Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración del Registro de Windows para los campos de fecha en el servidor en Command Centre Server (CVE-2022-26348)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
06/07/2022
Última modificación:
14/07/2022

Descripción

Command Centre Server es vulnerable a una inyección SQL por medio de la configuración del Registro de Windows para los campos de fecha en el servidor. La configuración del Registro de Windows permite a un atacante usando el Kiosco de Administración de Visitantes, una aplicación diseñada para uso público, invocar una consulta SQL arbitraria que ha sido precargada en el registro del Servidor de Windows para obtener información confidencial. Este problema afecta a: Gallagher Command Centre versiones 8.60 anteriores a 8.60.1652; versiones 8.50 anteriores a 8.50.2245; versiones 8.40 anteriores a 8.40.2216; versiones 8.30 anteriores a 8.30.1470; versiones 8.20 y anteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.20 (incluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.30 (incluyendo) 8.30.1470 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.40 (incluyendo) 8.40.2216 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.50 (incluyendo) 8.50.2245 (excluyendo)
cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* 8.60 (incluyendo) 8.60.1652 (excluyendo)


Referencias a soluciones, herramientas e información