Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 1E Exchange (CVE-2023-5964)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/11/2023
Última modificación:
20/05/2025

Descripción

La instrucción 1E-Exchange-DisplayMessage que forma parte del paquete de productos End-User Interaction disponible en 1E Exchange no valida correctamente los parámetros Caption o Message, lo que permite una entrada especialmente manipulada para realizar la ejecución de código arbitrario con permisos del SYSTEM. Para solucionar este problema, ELIMINAR la instrucción "Mostrar diálogo con el título %Caption% y el mensaje %Message%" de la lista de instrucciones en la Interfaz de Usuario de Configuración y reemplazarla con la nueva instrucción 1E-Exchange-ShowNotification disponible en la versión final actualizada. Paquete de productos de interacción del usuario. La nueva instrucción debería mostrarse como "Mostrar notificación de tipo %Type% con encabezado %Header% y mensaje %Message%" con una versión de 7.1 o superior.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:1e:platform:*:*:*:*:*:*:*:* 23.0 (excluyendo)