Vulnerabilidad en 1E Exchange (CVE-2023-5964)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
06/11/2023
Última modificación:
20/05/2025
Descripción
La instrucción 1E-Exchange-DisplayMessage que forma parte del paquete de productos End-User Interaction disponible en 1E Exchange no valida correctamente los parámetros Caption o Message, lo que permite una entrada especialmente manipulada para realizar la ejecución de código arbitrario con permisos del SYSTEM. Para solucionar este problema, ELIMINAR la instrucción "Mostrar diálogo con el título %Caption% y el mensaje %Message%" de la lista de instrucciones en la Interfaz de Usuario de Configuración y reemplazarla con la nueva instrucción 1E-Exchange-ShowNotification disponible en la versión final actualizada. Paquete de productos de interacción del usuario. La nueva instrucción debería mostrarse como "Mostrar notificación de tipo %Type% con encabezado %Header% y mensaje %Message%" con una versión de 7.1 o superior.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:1e:platform:*:*:*:*:*:*:*:* | 23.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



