CVE-2024-50603
Acerca de
Se descubrió un problema en Aviatrix Controller anterior a 7.1.4191 y 7.2.x anterior a 7.2.4996. Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante no autenticado puede ejecutar código arbitrario. Se pueden enviar metacaracteres de shell a /v1/api en cloud_type para list_flightpath_destination_instances, o en src_cloud_type para flightpath_connection_test.
Análisis del analista Rainforest
Esta es una falla de inyección de comandos del sistema operativo en Aviatrix Controller. Ciertos parámetros de la API, el valor cloud_type para list_flightpath_destination_instances y src_cloud_type para flightpath_connection_test en el endpoint /v1/api, se pasan a un comando shell sin neutralizar los caracteres especiales. Un atacante no autenticado suministra metacaracteres de shell en esos campos y ejecuta comandos arbitrarios en el controlador, sin necesidad de inicio de sesión.
Aviatrix Controller gestiona la red en la nube a través de entornos AWS, Azure y GCP, así que contiene credenciales de nube y roles IAM y tiene el alcance para tocar la propia infraestructura que orquesta. Por lo tanto, la ejecución de código en el controlador arriesga escalar hacia las cuentas de nube conectadas, y los informes posteriores a la divulgación describieron el uso de la falla para depositar criptomineros y backdoors, así que las instancias expuestas ameritan investigación en lugar de un parcheo silencioso. Actualice a 7.1.4191 o 7.2.4996 o posterior, mantenga el controlador fuera de la internet pública y limite su API a redes de administración confiables y, dadas las credenciales que gestiona, rote las claves de acceso y los roles de nube que utiliza y revise los registros de auditoría de la nube en busca de actividad inesperada originada en el controlador.
Referencias
- https://docs.aviatrix.com/documentation/latest/network-security/index.html
- https://docs.aviatrix.com/documentation/latest/release-notices/psirt-advisories/psirt-advisories.html?expand=true#remote-code-execution-vulnerability-in-aviatrix-controllers
- https://www.securing.pl/en/cve-2024-50603-aviatrix-network-controller-command-injection-vulnerability/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-50603
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-50603?
Se descubrió un problema en Aviatrix Controller anterior a 7.1.4191 y 7.2.x anterior a 7.2.4996. Debido a la neutralización inadecuada de elementos especiales usados en un comando del sistema operativo, un atacante no autenticado puede ejecutar código arbitrario.
¿Qué tan grave es CVE-2024-50603?
CVE-2024-50603 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-50603?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-50603?
Los avisos públicos listan como afectados: controller. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-50603?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
