Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación web de Avaya Aura Application Enablement Services (CVE-2022-2975)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/10/2022
Última modificación:
02/12/2022

Descripción

Se detectó una vulnerabilidad relacionada con permisos débiles en la aplicación web de Avaya Aura Application Enablement Services, que permitía que un usuario administrativo modificara las cuentas, conllevando a una ejecución de código arbitrario como usuario root. Este problema afecta a versiones 8.0.0.0 a 8.1.3.4 y 10.1.0.0 a 10.1.0.1 de Application Enablement Services. Las versiones anteriores a 8.0.0.0 han finalizado el soporte de fabricación y no han sido evaluadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:avaya:aura_application_enablement_services:*:*:*:*:*:*:*:* 8.0.0.0 (incluyendo) 8.1.3.5 (excluyendo)
cpe:2.3:a:avaya:aura_application_enablement_services:*:*:*:*:*:*:*:* 10.1.0.0 (incluyendo) 10.1.0.2 (excluyendo)


Referencias a soluciones, herramientas e información