Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rapid7 Nexpose e InsightVM (CVE-2022-4261)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/12/2022
Última modificación:
07/11/2023

Descripción

Las versiones de Rapid7 Nexpose e InsightVM anteriores a la 6.6.172 no lograron validar de manera confiable la autenticidad del contenido de la actualización. Este fallo podría permitir que un atacante proporcione una actualización maliciosa y altere la funcionalidad de Rapid7 Nexpose. El atacante necesitaría algún mecanismo preexistente para proporcionar una actualización maliciosa, ya sea mediante un esfuerzo de ingeniería social, acceso privilegiado para reemplazar las actualizaciones descargadas en tránsito o realizando un ataque de atacante en el medio en el propio servicio de actualización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rapid7:insightvm:*:*:*:*:*:*:*:* 6.6.172 (excluyendo)
cpe:2.3:a:rapid7:nexpose:*:*:*:*:*:*:*:* 6.6.172 (excluyendo)