← volver
CVE-2023-28461

CVE-2023-28461

CVSS 9.8 CRITICALEPSS 67.6%● KEVCWE-306
En resumen

Los gateways SSL VPN de Array Networks (versión 9.4.0.481 y anteriores) permiten que atacantes naveguen por los archivos del servidor y ejecuten código remotamente sin autenticación. La falla ocurre en cómo el producto procesa ciertos encabezados HTTP, haciendo imprescindible aplicar el parche de inmediato.

Detalle técnico

CVE-2023-28461 es una vulnerabilidad de ejecución remota de código no autenticada en Array Networks Array AG Series y vxAG que afecta versiones ≤9.4.0.481. El ataque explota validación inadecuada de un atributo flags en encabezados HTTP (CWE-306: Verificación de Autenticación Faltante) para obtener acceso al sistema de archivos y ejecución de código. La precondición es acceso de red al gateway SSL VPN; el impacto incluye compromiso total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
Array Networks Array AG Series and vxAG (9.4.0.481 and earlier) allow remote code execution. An attacker can browse the filesystem on the SSL VPN gateway using a flags attribute in an HTTP header without authentication. The product could then be exploited through a vulnerable URL. The 2023-03-09 vendor advisory stated "a new Array AG release with the fix will be available soon."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →