CVE-2023-29492
Acerca de
Novi Survey anterior a 8.9.43676 permite a atacantes remotos ejecutar código arbitrario en el servidor en el contexto de la cuenta de servicio. Esto no proporciona acceso a los datos almacenados de encuestas o respuestas.
Análisis del analista Rainforest
Novi Survey anterior a 8.9.43676 permite a un atacante remoto ejecutar código arbitrario en el servidor, ejecutándose en el contexto de la cuenta de servicio. Sin autenticar y sin requerir interacción del usuario, esta es una ejecución remota de código directa contra el host de la aplicación. El aviso añade un detalle de alcance que vale la pena arrastrar: no concede, por sí solo, acceso a los datos almacenados de encuestas o respuestas.
La RCE sin autenticar es el nivel más alto de lo que los atacantes cazan, y la ejecución de código como la cuenta de servicio otorga un punto de apoyo sólido en el host independientemente de la salvedad de acceso a datos, los defensores deberían leer esa salvedad como 'el radio de impacto inicial es el host, no necesariamente la base de datos de encuestas' en lugar de como una razón para relajarse. La RCE limpia sin autenticar en un producto nombrado es el tipo de cosa que se arma y se escanea una vez que circulan los detalles.
Nuestro enfoque es inventario más exposición: identificar cualquier instancia de Novi Survey por debajo de 8.9.43676 y, críticamente, cuáles son accesibles desde internet, ya que esas son las que están en riesgo inmediato. Priorizaríamos parchear el conjunto expuesto a fondo, y restringiríamos los privilegios de la cuenta de servicio de modo que la RCE en ese contexto esté tan contenida como sea posible, limitando cuán lejos puede pivotar un atacante desde el punto de apoyo inicial.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-29492?
Novi Survey anterior a 8.9.43676 permite a atacantes remotos ejecutar código arbitrario en el servidor en el contexto de la cuenta de servicio. Esto no proporciona acceso a los datos almacenados de encuestas o respuestas.
¿Qué tan grave es CVE-2023-29492?
CVE-2023-29492 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-29492?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-29492?
Los avisos públicos listan como afectados: novi survey. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-29492?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
