CVE-2023-28461criticalbajo ataqueransomwareCWE-306

CVE-2023-28461

Publicada el · Actualizada el

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 68%
de la publicación al arma
Publicada en NVD15 mar
CISA KEV+621d
probabilidad de explotación
68%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2024-12-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

En resumen

Los gateways SSL VPN de Array Networks (versión 9.4.0.481 y anteriores) permiten que atacantes naveguen por los archivos del servidor y ejecuten código remotamente sin autenticación. La falla ocurre en cómo el producto procesa ciertos encabezados HTTP, haciendo imprescindible aplicar el parche de inmediato.

Detalle técnico

CVE-2023-28461 es una vulnerabilidad de ejecución remota de código no autenticada en Array Networks Array AG Series y vxAG que afecta versiones ≤9.4.0.481. El ataque explota validación inadecuada de un atributo flags en encabezados HTTP (CWE-306: Verificación de Autenticación Faltante) para obtener acceso al sistema de archivos y ejecución de código. La precondición es acceso de red al gateway SSL VPN; el impacto incluye compromiso total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Array Networks Array AG Series and vxAG (9.4.0.481 and earlier) allow remote code execution. An attacker can browse the filesystem on the SSL VPN gateway using a flags attribute in an HTTP header without authentication. The product could then be exploited through a vulnerable URL. The 2023-03-09 vendor advisory stated "a new Array AG release with the fix will be available soon."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a