Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mendix Runtime (CVE-2024-50313)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
12/11/2024
Última modificación:
27/01/2025

Descripción

Se ha identificado una vulnerabilidad en Mendix Runtime V10 (todas las versiones anteriores a la V10.16.0, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V10.12 (todas las versiones anteriores a la V10.12.7, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V10.6 (todas las versiones anteriores a la V10.6.15, solo si la aplicación utiliza el mecanismo de autenticación básica), Mendix Runtime V8 (todas las versiones), Mendix Runtime V9 (todas las versiones anteriores a la V9.24.29, solo si la aplicación utiliza el mecanismo de autenticación básica). La implementación de autenticación básica de las aplicaciones afectadas contiene una vulnerabilidad de condición de ejecución que podría permitir a atacantes remotos no autenticados eludir las medidas de bloqueo de cuentas predeterminadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 9.24.29 (excluyendo)
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.6.15 (excluyendo)
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* 10.7.0 (incluyendo) 10.12.7 (excluyendo)
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* 10.13.0 (incluyendo) 10.16.0 (excluyendo)


Referencias a soluciones, herramientas e información