Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos (.cf) de Configuración en Apache SpamAssassin (CVE-2020-1931)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
30/01/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema de ejecución de comando en Apache SpamAssassin versiones anteriores a 3.4.3. Los archivos (.cf) de Configuración nefastos cuidadosamente diseñados pueden ser configurados para ejecutar comandos de sistema similar al CVE-2018-11805. Este problema es menos sigiloso y los intentos para explotarlo arrojarán advertencias. Gracias a Damian Lukowski en credativ por reportar el problema éticamente. Con este error sin parchear, pueden ser inyectadas explotaciones en varios escenarios, aunque hacerlo remotamente es difícil. Además de actualizar a SA versiones 3.4.4, recomendamos de nuevo que los usuarios solo deben usar canales de actualización o archivos .cf de terceros desde lugares confiables.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:spamassassin:*:*:*:*:*:*:*:* 3.4.3 (excluyendo)