Vulnerabilidad en FOG (CVE-2023-46236)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023
Descripción
FOG es un sistema gratuito de gestión de inventario, imágenes, clonación y rescate de código abierto. Antes de la versión 1.5.10, una vulnerabilidad de server-side-request-forgery (SSRF) permitía a un usuario no autenticado activar una solicitud GET como servidor para un endpoint y un esquema de URL arbitrarios. Esto también permite el acceso remoto a archivos visibles para el grupo de usuarios de Apache. Otros impactos varían según la configuración del servidor. La versión 1.5.10 contiene un parche.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fogproject:fogproject:*:*:*:*:*:*:*:* | 1.5.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



