Vulnerabilidad en Mendix Runtime (CVE-2024-50313)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
12/11/2024
Última modificación:
27/01/2025
Descripción
Se ha identificado una vulnerabilidad en Mendix Runtime V10 (todas las versiones anteriores a la V10.16.0, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V10.12 (todas las versiones anteriores a la V10.12.7, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V10.6 (todas las versiones anteriores a la V10.6.15, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V8 (todas las versiones), Mendix Runtime V9 (todas las versiones anteriores a la V9.24.29, solo si la aplicación utiliza el mecanismo de autenticación básica). La implementación de autenticación básica de las aplicaciones afectadas contiene una vulnerabilidad de condición de ejecución que podría permitir a atacantes remotos no autenticados eludir las medidas de bloqueo de cuentas predeterminadas.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 9.24.29 (excluyendo) |
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.6.15 (excluyendo) |
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* | 10.7.0 (incluyendo) | 10.12.7 (excluyendo) |
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* | 10.13.0 (incluyendo) | 10.16.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página