Vulnerabilidad en la configuración del Registro de Windows para los campos de fecha en el servidor en Command Centre Server (CVE-2022-26348)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
06/07/2022
Última modificación:
14/07/2022
Descripción
Command Centre Server es vulnerable a una inyección SQL por medio de la configuración del Registro de Windows para los campos de fecha en el servidor. La configuración del Registro de Windows permite a un atacante usando el Kiosco de Administración de Visitantes, una aplicación diseñada para uso público, invocar una consulta SQL arbitraria que ha sido precargada en el registro del Servidor de Windows para obtener información confidencial. Este problema afecta a: Gallagher Command Centre versiones 8.60 anteriores a 8.60.1652; versiones 8.50 anteriores a 8.50.2245; versiones 8.40 anteriores a 8.40.2216; versiones 8.30 anteriores a 8.30.1470; versiones 8.20 y anteriores
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* | 8.20 (incluyendo) | |
| cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* | 8.30 (incluyendo) | 8.30.1470 (excluyendo) |
| cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* | 8.40 (incluyendo) | 8.40.2216 (excluyendo) |
| cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* | 8.50 (incluyendo) | 8.50.2245 (excluyendo) |
| cpe:2.3:a:gallagher:command_centre:*:*:*:*:*:*:*:* | 8.60 (incluyendo) | 8.60.1652 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



