CVE

Vulnerabilidad en CKAN (CVE-2023-50248)

Severidad:
MEDIA
Type:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2023
Última modificación:
18/12/2023

Descripción

CKAN es un sistema de gestión de datos de código abierto para impulsar centros y portales de datos. A partir de la versión 2.0.0 y anteriores a las versiones 2.9.10 y 2.10.3, al enviar una solicitud POST al endpoint `/dataset/new` (incluida la cookie de autenticación o el encabezado `Authorization`) con un archivo especialmente manipulado campo, un atacante puede crear un error de falta de memoria en el servidor de alojamiento. Para desencadenar este error, el atacante debe tener permisos para crear o editar conjuntos de datos. Esta vulnerabilidad ha sido parcheada en CKAN 2.10.3 y 2.9.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* 2.0 (incluyendo) 2.9.10 (excluyendo)
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.3 (excluyendo)