CVE-2023-26750
Acerca de
Se encontró una vulnerabilidad de inyección SQL en Yii Framework Yii 2 Framework anterior a v.2.0.47 que permite a un atacante remoto ejecutar código arbitrario a través de la función runAction. NOTA: la posición del mantenedor del software es que la vulnerabilidad está en código de terceros, no en el framework.
Análisis del analista Rainforest
Esto está registrado como una inyección SQL en el framework Yii 2 anterior a 2.0.47, accesible a través de la función runAction y calificada como crítica sin autenticar, pero la posición declarada del mantenedor es importante: sostiene que la vulnerabilidad vive en código de terceros, no en el framework en sí. Esa disputa significa que el 9.8 debe leerse como un límite superior que puede no reflejar un defecto en Yii tal como se distribuye.
El matiz importa para la realidad de la explotación. Si la ruta inyectable solo se manifiesta cuando el código de la aplicación usa runAction de una manera insegura particular, entonces el riesgo se concentra en aplicaciones específicas en lugar de ser una propiedad general de cada despliegue de Yii, lo cual es muy distinto de un agujero sin autenticar a nivel de todo el framework. Tratarlo ciegamente como un crítico universal lo sobrevaloraría.
Nuestra recomendación es clasificarlo con la disputa en primer plano: en lugar de parchear masivamente según el CVSS, identificaríamos si nuestras aplicaciones basadas en Yii efectivamente usan el patrón afectado con entrada no confiable. Donde lo hagan, corregir y actualizar; donde no, anotar la posición del mantenedor y evitar quemar ciclos. Este es un caso para leer el código, no solo la puntuación.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-26750?
Se encontró una vulnerabilidad de inyección SQL en Yii Framework Yii 2 Framework anterior a v.2.0.47 que permite a un atacante remoto ejecutar código arbitrario a través de la función runAction. NOTA: la posición del mantenedor del software es que la vulnerabilidad está en código de terceros, no en el framework.
¿Qué tan grave es CVE-2023-26750?
CVE-2023-26750 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-26750?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-26750?
Los avisos públicos listan como afectados: yii. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-26750?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
