• Saltar a la navegación principal
  • Saltar al contenido principal
S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • twitter
  • instagram
  • linkedin
|
es arrow down
  • en
© 2025 S2 Grupo
Alertas

Vulnerabilidad de Ejecución de Código Remoto en «GridPro» de Windows Azure Pack

El jueves 21 de Octubre de 2021 se registró una vulnerabilidad de ejecución de código remoto (RCE) en el gestor de solicitudes "GridPro" de Windows Azure Pack [1].
25 Oct 2021

ANÁLISIS 

"GridPro" permite ejecutar scripts en PowerShell. Mediante el uso de JSON's específicos como parámetros de las peticiones HTTP, se pueden obtener rutas relativas que 
permitan ejecutar Scripts en el servidor. También es posible acceder a Scripts de PowerShell en otros directorios no destinados a ejecución mediante diferentes técnicas:
    - Llegar a directorios principales fuera del directorio web original añadiendo varios "..".
    - A través de nombres completos de ruta, en el caso de conocerlos.
    - Mediante el uso de rutas UNC [2] para acceder a carpetas compartidas de red.

Versiones afectadas: 
    - Gridpro Request Management for Windows Azure <= 2.0.7905.

Existe una Prueba de Concepto que puede ser consultada en: [3].

Este CVE aún no tiene asignada una puntuación CVSS3.

RECOMENDACIONES

Windows Azure ha solucionado esta vulnerabilidad a partir de la versión "GridPro" 2.0.7912. Es recomendable aplicar la actualización que solventa dicha vulnerabilidad.

 
REFERENCIAS 

[1] https://www.gridprosoftware.com/products/requestmanagement/
[2] https://kb.blackbaud.com/knowledgebase/articles/Article/48745
[3] https://seclists.org/fulldisclosure/2021/Oct/33
 

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades en productos de Cisco 2025
Leer más →
Vulnerabilidades en SAP NetWeaver AS Java 2025
Leer más →
Vulnerabilidades en SureTriggers 2025
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

S2GRUPO
© 2025 S2 Grupo
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético