Volver a Labs
Alerta de Seguridad

CVE-2022-44117

Acerca de

Boa 0.94.14rc21 es vulnerable a inyección SQL a través del nombre de usuario. NOTA: esto es disputado por múltiples terceros porque Boa no incluye ningún soporte para SQL.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

Esta entrada afirma un 9.8 de inyección SQL sin autenticar en Boa 0.94.14rc21 a través del campo de nombre de usuario, pero es disputada por múltiples terceros sobre una base fundamental: Boa es un servidor web ligero que no incluye ningún soporte SQL en absoluto. Si no hay capa de base de datos, no hay SQL que inyectar, que es por lo que existe la disputa y por lo que la calificación CRITICAL debe leerse con fuerte escepticismo.

Los CVE disputados con una premisa técnica inverosímil son ruido que infla las colas si se toman al pie de la letra. No hay una historia creíble de explotación masiva para una inyección SQL en un componente que no tiene SQL, y tratar esto como un 9.8 activo desviaría el esfuerzo de problemas reales. Boa sí aparece en dispositivos embebidos, así que el nombre del producto vale la pena reconocerlo, pero esta afirmación específica no es la razón para preocuparse por él.

Nuestra recomendación es clasificar esto agresivamente hacia abajo y marcarlo como disputado en lugar de accionarlo como crítico. Si Boa está presente en nuestra flota embebida, el movimiento productivo es mirar el historial de vulnerabilidades real y bien documentado de Boa y su exposición, no perseguir una afirmación de inyección SQL contra un servidor que no hace SQL.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-44117?

Boa 0.94.14rc21 es vulnerable a inyección SQL a través del nombre de usuario. NOTA: esto es disputado por múltiples terceros porque Boa no incluye ningún soporte para SQL.

¿Qué tan grave es CVE-2022-44117?

CVE-2022-44117 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-44117?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-44117?

Los avisos públicos listan como afectados: boa. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-44117?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email