Volver a Labs
Alerta de Seguridad

CVE-2024-50603

Acerca de

Se descubrió un problema en Aviatrix Controller anterior a 7.1.4191 y 7.2.x anterior a 7.2.4996. Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante no autenticado puede ejecutar código arbitrario. Se pueden enviar metacaracteres de shell a /v1/api en cloud_type para list_flightpath_destination_instances, o en src_cloud_type para flightpath_connection_test.

Debilidad (CWE):CWE-78

Análisis del analista Rainforest

Esta es una falla de inyección de comandos del sistema operativo en Aviatrix Controller. Ciertos parámetros de la API, el valor cloud_type para list_flightpath_destination_instances y src_cloud_type para flightpath_connection_test en el endpoint /v1/api, se pasan a un comando shell sin neutralizar los caracteres especiales. Un atacante no autenticado suministra metacaracteres de shell en esos campos y ejecuta comandos arbitrarios en el controlador, sin necesidad de inicio de sesión.

Aviatrix Controller gestiona la red en la nube a través de entornos AWS, Azure y GCP, así que contiene credenciales de nube y roles IAM y tiene el alcance para tocar la propia infraestructura que orquesta. Por lo tanto, la ejecución de código en el controlador arriesga escalar hacia las cuentas de nube conectadas, y los informes posteriores a la divulgación describieron el uso de la falla para depositar criptomineros y backdoors, así que las instancias expuestas ameritan investigación en lugar de un parcheo silencioso. Actualice a 7.1.4191 o 7.2.4996 o posterior, mantenga el controlador fuera de la internet pública y limite su API a redes de administración confiables y, dadas las credenciales que gestiona, rote las claves de acceso y los roles de nube que utiliza y revise los registros de auditoría de la nube en busca de actividad inesperada originada en el controlador.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-50603?

Se descubrió un problema en Aviatrix Controller anterior a 7.1.4191 y 7.2.x anterior a 7.2.4996. Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante no autenticado puede ejecutar código arbitrario.

¿Qué tan grave es CVE-2024-50603?

CVE-2024-50603 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-50603?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-50603?

Los avisos públicos listan como afectados: controller. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-50603?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email