CVE-2021-27903
Acerca de
Se descubrió un problema en Craft CMS anterior a 3.6.7. En algunas circunstancias, existía una posible vulnerabilidad de Remote Code Execution en sitios que no restringían los cambios administrativos (si un atacante lograba de algún modo secuestrar la sesión de un administrador).
Análisis del analista Rainforest
El titular aquí es "Remote Code Execution", pero conviene leer la descripción dos veces: solo se activa en sitios que dejaron sin restringir los cambios administrativos, y únicamente si un atacante ya secuestró la sesión de un administrador. En otras palabras, se trata de una escalada posterior al compromiso que convierte un punto de apoyo administrativo existente en ejecución de código en el servidor, no de una vía de entrada desde el exterior. El daño, si se materializa, es real, pero el boleto de entrada ya son las llaves del reino.
Esa condición importa muchísimo para cómo lo clasificamos. Craft CMS incluye un valor predeterminado de producción reforzado que deshabilita los cambios administrativos precisamente para cerrar esto, de modo que un sitio bien configurado no está expuesto en absoluto. La vía realista de abuso es secuestro de sesión más una configuración laxa más un administrador que efectivamente sea el objetivo, lo cual es una cadena de precondiciones, no un escenario de explotación masiva. Nadie está rastreando internet en busca de esto como lo haría con un fallo no autenticado, a pesar de la etiqueta de 9.8.
Nuestro enfoque es tratar la puntuación CVSS como engañosa y clasificar según el estado de la configuración en su lugar. La pregunta que hacemos no es "qué instalaciones de Craft existen", sino "cuáles funcionan con allowAdminChanges habilitado en producción y por debajo de 3.6.7"; esa intersección es el pequeño conjunto que realmente importa. Para todo lo que esté en el valor predeterminado reforzado, esto cae bastante abajo en la cola, por detrás de fallos que no requieren que un atacante ya sea dueño de una sesión de administrador.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-27903?
Se descubrió un problema en Craft CMS anterior a 3.6.7. En algunas circunstancias, existía una posible vulnerabilidad de Remote Code Execution en sitios que no restringían los cambios administrativos (si un atacante lograba de algún modo secuestrar la sesión de un administrador).
¿Qué tan grave es CVE-2021-27903?
CVE-2021-27903 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2021-27903?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2021-27903?
Los avisos públicos listan como afectados: craft cms. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-27903?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
