Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenNMS Horizon y Meridian (CVE-2023-40313)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/08/2023
Última modificación:
08/10/2024

Descripción

Un intérprete de BeanShell en modo servidor remoto se ejecuta en versiones de OpenNMS Horizon anteriores a 32.0.2 y en versiones de Meridian relacionadas, lo que podría permitir la ejecución remota arbitraria de código Java. La solución es actualizar a Meridian 2023.1.6, 2022.1.19, 2021.1.30, 2020.1.38 u Horizon 32.0.2 o posterior. Las instrucciones de instalación de Meridian y Horizon indican que están pensadas para instalarse dentro de las redes privadas de una organización y que no debe accederse a ellas directamente desde Internet.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opennms:horizon:*:*:*:*:*:*:*:* 32.0.2 (excluyendo)
cpe:2.3:a:opennms:meridian:*:*:*:*:*:*:*:* 2020.1.38 (excluyendo)
cpe:2.3:a:opennms:meridian:*:*:*:*:*:*:*:* 2021.1.0 (incluyendo) 2021.1.30 (excluyendo)
cpe:2.3:a:opennms:meridian:*:*:*:*:*:*:*:* 2022.1.0 (incluyendo) 2022.1.19 (excluyendo)
cpe:2.3:a:opennms:meridian:*:*:*:*:*:*:*:* 2023.1.0 (incluyendo) 2023.1.6 (excluyendo)