Vulnerabilidad en el asistente de configuración de syslog-ng en Securonix Snypr (CVE-2022-37108)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
07/09/2022
Última modificación:
13/09/2022
Descripción
Una vulnerabilidad de inyección en el asistente de configuración de syslog-ng en Securonix Snypr versión 6.4, permite que un usuario de la aplicación con el permiso "Manage Ingesters" ejecute código arbitrario en los ingesters remotos al añadir texto arbitrario a los archivos de texto que son ejecutados por el sistema, como los archivos crontab de los usuarios. El parche para esto estaba presente en la versión 6.4 Jun 2022 R3_[06170871] de SNYPR, pero puede haber sido introducido antes
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:securonix:snypr:6.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página