CVE-2020-1956
100Vexday Risk Score
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 8.8epss 97%
de la publicación al arma412 días
Publicada en NVD22 may
1ª PoC+412d
CISA KEV+672d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15
Apply updates per vendor instructions.
Versiones
Afectadas
maven/org.apache.kylin:kylin-core-common < 2.6.6; maven/org.apache.kylin:kylin-core-common >= 3.0.0, < 3.0.2
Corregidas en
maven/org.apache.kylin:kylin-core-common 2.6.6; maven/org.apache.kylin:kylin-core-common 3.0.2
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Apache Kylin 2.3.0, and releases up to 2.6.5 and 3.0.1 has some restful apis which will concatenate os command with the user input string, a user is likely to be able to execute any os command without any protection or validation.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Apache · KylinPoCs públicas encontradas — 2
githubgithub.com/b510/CVE-2020-1956★ 0vulncheckvulncheck.com/xdb/b9bdde208ba1no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://community.sonarsource.com/t/apache-kylin-3-0-1-command-injection-vulnerability/25706https://lists.apache.org/thread.html/r021baf9d8d4ae41e8c8332c167c4fa96c91b5086563d9be55d2d7acf%40%3Ccommits.kylin.apache.org%3Ehttps://lists.apache.org/thread.html/r1332ef34cf8e2c0589cf44ad269fb1fb4c06addec6297f0320f5111d%40%3Cuser.kylin.apache.org%3Ehttps://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cannounce.apache.org%3Ehttps://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cdev.kylin.apache.org%3Ehttps://lists.apache.org/thread.html/r250a867961cfd6e0506240a9c7eaee782d84c6ab0091c7c4bc45f3eb%40%3Cuser.kylin.apache.org%3Ehttps://lists.apache.org/thread.html/r61666760d8a4e8764b2d5fe158d8a48b569414480fbfadede574cdc0%40%3Ccommits.kylin.apache.org%3Ehttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1956http://www.openwall.com/lists/oss-security/2020/07/14/1