Vulnerabilidad en Stork (CVE-2024-28872)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
11/07/2024
Última modificación:
26/03/2025
Descripción
El código de validación del certificado TLS es defectuoso. Un atacante puede obtener un certificado TLS del servidor Stork y usarlo para conectarse al agente Stork. Una vez que se establece esta conexión con el certificado válido, el atacante puede enviar comandos maliciosos a un servicio monitoreado (Kea o BIND 9), lo que posiblemente resulte en la pérdida de datos confidenciales y/o la denegación del servicio. Cabe señalar que esta vulnerabilidad no está relacionada directamente con BIND 9 o Kea, y solo los clientes que utilizan la herramienta de administración Stork se ven potencialmente afectados. Este problema afecta a las versiones de Stork 0.15.0 a 1.15.0.
Impacto
Puntuación base 3.x
8.90
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:isc:stork:*:*:*:*:*:*:*:* | 0.15.0 (incluyendo) | 1.15.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página