Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint ConfigurationServlet en Advantech iView (CVE-2022-3323)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/09/2022
Última modificación:
21/05/2025

Descripción

Una vulnerabilidad de inyección SQL en Advantech iView versión 5.7.04.6469. La falla específica se presenta dentro del endpoint ConfigurationServlet, que escucha en el puerto TCP 8080 por defecto. Un atacante remoto no autenticado puede diseñar un parámetro column_value especial en la acción setConfiguration para omitir las comprobaciones de com.imc.iview.utils.CUtils.checkSQLInjection() y llevar a cabo una inyección SQL. Por ejemplo, el atacante puede explotar la vulnerabilidad para recuperar la contraseña de administrador de iView

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:advantech:iview:5.7.04.6469:*:*:*:*:*:*:*