Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCanary (CVE-2024-48911)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/10/2024
Última modificación:
17/10/2024

Descripción

OpenCanary, un honeypot de red multiprotocolo, ejecutaba directamente comandos tomados de su archivo de configuración. Antes de la versión 0.9.4, donde el archivo de configuración se almacenaba en un directorio de usuario sin privilegios pero el daemon lo ejecutaba el usuario root, era posible que el usuario sin privilegios cambiara el archivo de configuración y aumentara los permisos cuando el usuario root ejecutaba posteriormente el daemon. La versión 0.9.4 contiene una solución para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thinkst:opencanary:*:*:*:*:*:*:*:* 0.9.4 (excluyendo)