Volver a Labs
Alerta de Seguridad

CVE-2024-22722

Acerca de

Vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en Form Tools 3.1.1 que permite a atacantes ejecutar comandos arbitrarios a través del campo Group Name en la sección de agregar formularios de la aplicación.

Debilidad (CWE):CWE-94

Análisis del analista Rainforest

Form Tools almacena sus plantillas de una manera que trata el campo Group Name como código ejecutable en lugar de como texto, de modo que una cadena escrita en la pantalla de agregar formularios es evaluada por el motor de plantillas en vez de mostrarse. El resultado práctico es la ejecución de comandos en el host, pero el matiz está en quién puede llegar a ese campo: se encuentra detrás de un área autenticada y de alto privilegio de la aplicación, por lo que un atacante ya necesita una posición administrativa para activarla.

Esa precondición cambia el grado de preocupación que corresponde. No es algo que una botnet de escaneo masivo active con un solo clic por todo internet; es un caso de admin-a-RCE, del tipo que importa sobre todo como escalada posterior a un compromiso o cuando un operador legítimo se vuelve malicioso. Donde sí muerde es en cualquier despliegue de Form Tools en el que el rol de 'admin' se conceda de forma laxa o compartida, porque el salto de esa cuenta a shell en la máquina se vuelve trivial.

A esta la tratamos según su verdadero umbral y no según su 7.2. Nuestra primera pregunta es qué instancias de Form Tools expuestas a internet operamos siquiera y, de esas, con qué rigor está acotado y monitoreado el rol administrativo. Si el acceso de administrador ya está bien controlado, esta queda por debajo de su puntaje; si tenemos paneles de administración de Form Tools accesibles desde redes no confiables con mala higiene de cuentas, sube en la cola porque la SSTI elimina el último muro entre una sesión de administrador y el sistema operativo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-22722?

Vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en Form Tools 3.1.1 que permite a atacantes ejecutar comandos arbitrarios a través del campo Group Name en la sección de agregar formularios de la aplicación.

¿Qué tan grave es CVE-2024-22722?

CVE-2024-22722 tiene una puntuación base CVSS 3.1 de 7.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 76 sobre 100, en la banda alto.

¿Cómo se explota CVE-2024-22722?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-22722?

Los avisos públicos listan como afectados: form tools. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-22722?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email