Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Validación de entrada incorrecta en Versa Director

Fecha de publicación 23/09/2024
Identificador
INCIBE-2024-0469
Importancia
4 - Alta
Recursos Afectados

Versa Director, versiones:

  • 22.1.4 publicadas antes del 9 de septiembre;
  • 22.1.3 publicadas antes del 9 de septiembre;
  • 22.1.2 publicadas antes del 9 de septiembre;
  • todas las de 22.1.1;
  • 21.2.3 publicadas antes del 9 de septiembre;
  • todas las de 21.2.2.
Descripción

Versa Networks ha publicado una vulnerabilidad de severidad alta para la cual existe una prueba de concepto, pero no se tiene conocimiento de que se haya producido su explotación. Esta vulnerabilidad podría exponer los tokens de autenticación de otros usuarios que hayan iniciado sesión.

Solución

Actualizar a las versiones:

  • 22.1.4 del 12 de septiembre, hotfix 2024 y posteriores;
  • 22.1.3 del 12 de septiembre, hotfix 2024 y posteriores;
  • 22.1.2 del 12 de septiembre, hotfix 2024 y posteriores;
  • 21.2.3 del 12 de septiembre, hotfix 2024 y posteriores.
Detalle

La vulnerabilidad se produce cuando el producto afectado está conectado a Internet. En ese caso, una las API puede explotarse inyectando argumentos no válidos en una solicitud GET, lo que podría exponer los tokens de autenticación de otros usuarios que hayan iniciado sesión en ese momento . Estos tokens pueden usarse para invocar API adicionales en el puerto 9183. Este exploit no revela ninguna información de nombre de usuario o contraseña.

Se ha asignado el identificador CVE-2024-45229 para esta vulnerabilidad.