Volver a Labs
Alerta de Seguridad

CVE-2024-34852

Acerca de

F-logic DataCube3 v1.0 se ve afectado por inyección de comandos debido a un filtrado indebido de cadenas en el punto de ejecución de comandos en el archivo ./admin/transceiver_schedule.php. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando un nombre de archivo que contenga inyección de comandos. La explotación exitosa de esta vulnerabilidad puede permitir al atacante ejecutar comandos del sistema.

Debilidad (CWE):CWE-77

Análisis del analista Rainforest

El DataCube3 de F-logic pasa un nombre de archivo a un punto de ejecución de comandos sin filtrarlo correctamente, de modo que un nombre manipulado lleva comandos de shell que el dispositivo luego ejecuta. Es accesible de forma remota sin credenciales, pero la severidad puntuada se mantiene baja por un requisito de interacción del usuario en la ruta de explotación, razón por la cual una inyección de comandos completa aterriza en 6.3 en lugar de más alto.

La inyección de comandos en un dispositivo embebido sigue siendo una primitiva seria —es una ruta directa para ejecutar código del atacante en el appliance— pero la dependencia de interacción y el despliegue de nicho de este hardware la convierten en una preocupación dirigida más que en algo explotado masivamente. Sin embargo, donde se despliegan estas unidades, un atacante que pueda conducir el flujo vulnerable obtiene un control significativo del aparato.

Abordamos esto mediante el inventario de dispositivos y la exposición. DataCube3 es equipamiento especializado, así que la primera tarea es simplemente saber si operamos alguno y dónde se ubica en la red. Si están aislados del acceso no confiable, el umbral de interacción más la segmentación lo contienen bien; si alguno es accesible desde redes generales, la naturaleza de inyección de comandos le gana prioridad pese al puntaje de rango medio.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-34852?

F-logic DataCube3 v1.0 se ve afectado por inyección de comandos debido a un filtrado indebido de cadenas en el punto de ejecución de comandos en el archivo ./admin/transceiver_schedule.php. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando un nombre de archivo que contenga inyección de comandos.

¿Qué tan grave es CVE-2024-34852?

CVE-2024-34852 tiene una puntuación base CVSS 3.1 de 6.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 66 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2024-34852?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.

¿Qué productos afecta CVE-2024-34852?

Los avisos públicos listan como afectados: datacube3, datacube3 firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-34852?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email