Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Progress Application Server para OpenEdge (CVE-2023-40051)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/01/2024
Última modificación:
26/01/2024

Descripción

Este problema afecta a Progress Application Server (PAS) para OpenEdge en las versiones 11.7 anteriores a 11.7.18, 12.2 anteriores a 12.2.13 y versiones de innovación anteriores a 12.8.0. Un atacante puede formular una solicitud para un transporte WEB que permita cargas de archivos no deseadas a una ruta de directorio del servidor en el sistema que ejecuta PASOE. Si la carga contiene un payload que puede explotar aún más el servidor o su red, es posible que se lance un ataque a mayor escala.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:openedge:*:*:*:*:*:*:*:* 11.7 (incluyendo) 11.7.18 (excluyendo)
cpe:2.3:a:progress:openedge:*:*:*:*:*:*:*:* 12.2 (incluyendo) 12.2.13 (excluyendo)
cpe:2.3:a:progress:openedge_innovation:*:*:*:*:*:*:*:* 12.8.0 (excluyendo)