Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos de Johnson Controls

Fecha de publicación 01/12/2021
Importancia
4 - Alta
Recursos Afectados

CEM Systems AC2000, todas las versiones anteriores a la 10.6.

Descripción

Johnson Controls, Inc. ha reportado esta vulnerabilidad de severidad alta al CISA que podría permitir a un atacante obtener permisos de superusuario en el sistema Linux subyacente.

Solución

En las versiones afectadas, desinstalar el paquete sudo mediante el comando: rpm -e sudo.

AC2000, versión v10.6, contiene una versión no vulnerable de sudo.

Detalle

El producto afectado calcula o utiliza un valor máximo o mínimo incorrecto, que es 1 más o 1 menos que el valor correcto, lo que podría permitir a un atacante la obtención de permisos de superusuario en el sistema Linux subyacente. Se ha asignado el identificador CVE-2021-3156 para esta vulnerabilidad.

Encuesta valoración