Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Stork (CVE-2024-28872)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
11/07/2024
Última modificación:
26/03/2025

Descripción

El código de validación del certificado TLS es defectuoso. Un atacante puede obtener un certificado TLS del servidor Stork y usarlo para conectarse al agente Stork. Una vez que se establece esta conexión con el certificado válido, el atacante puede enviar comandos maliciosos a un servicio monitoreado (Kea o BIND 9), lo que posiblemente resulte en la pérdida de datos confidenciales y/o la denegación del servicio. Cabe señalar que esta vulnerabilidad no está relacionada directamente con BIND 9 o Kea, y solo los clientes que utilizan la herramienta de administración Stork se ven potencialmente afectados. Este problema afecta a las versiones de Stork 0.15.0 a 1.15.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isc:stork:*:*:*:*:*:*:*:* 0.15.0 (incluyendo) 1.15.1 (excluyendo)