Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vulnerabilidad en API checker de Pandora FMS (CVE-2023-24515) (CVE-2023-24515)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/08/2023
Última modificación:
18/10/2023

Descripción

Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en el comprobador de API de Pandora FMS. La aplicación no comprueba el esquema de URL utilizado al recuperar la URL de la API. En lugar de validar el esquema http/https, la aplicación permite otros esquemas como file, lo que podría permitir a un usuario malicioso obtener contenido de ficheros internos. Este problema afecta a Pandora FMS v767 y versiones anteriores en todas las plataformas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pandorafms:pandora_fms:*:*:*:*:*:*:*:* 767 (incluyendo)