CVE-2019-12991
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Las versiones de Citrix SD-WAN y NetScaler SD-WAN anteriores a actualizaciones específicas no validan correctamente las entradas del usuario, lo que permite a atacantes ejecutar comandos arbitrarios en los sistemas afectados.
La vulnerabilidad proviene de validación inadecuada de entrada en Citrix SD-WAN 10.2.x (<10.2.3) y NetScaler SD-WAN 10.0.x (<10.0.8), permitiendo inyección de comandos del sistema operativo (CWE-78). Un atacante con acceso a la red de la aplicación vulnerable puede inyectar entrada maliciosa que evade los filtros de validación, resultando en ejecución remota de código no autenticada con privilegios de sistema.
El análisis completo de esta CVE está disponible en portugués →