Orange Tsai

Pesquisador deDEVCORE Research Team
#664de 55,077
291.2CVSS total
Vulnerabilidades · 35
Média
4
Alta
24
Crítica
7
PT-2022-2322
10
2022-04-01
Wso2 · Wso2 Identity Server As Key Manager · CVE-2022-29464
**Nome do software vulnerável e versões afetadas** WSO2 API Manager, versões 2.2.0 a 4.0.0 WSO2 Identity Server, versões 5.2.0 a 5.11.0 WSO2 Identity Server Analytics, versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0 WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0 WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0 WSO2 Open Banking AM, versões 1.4.0 a 2.0.0 WSO2 Open Banking KM, versões 1.4.0 a 2.0.0 **Descrição** Certos produtos WSO2 permitem o upload irrestrito de arquivos, resultando na execução remota de código. O invasor deve usar um endpoint “/fileupload” com uma sequência de traversal de diretório Content-Disposition para acessar um diretório sob a raiz da web, como o diretório ../../../../repository/deployment/server/webapps. Essa vulnerabilidade pode ser explorada através do upload de arquivos JSP maliciosos para o servidor, permitindo a execução remota de código não autorizada. **Recomendações** Para o WSO2 API Manager, versões 2.2.0 a 4.0.0, atualize para uma versão que contenha uma correção para essa vulnerabilidade. Para as versões 5.2.0 a 5.11.0 do WSO2 Identity Server, atualize para uma versão que contenha uma correção para esta vulnerabilidade. Para as versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0 do WSO2 Identity Server Analytics, atualize para uma versão que contenha uma correção para esta vulnerabilidade. Para o WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0, atualize para uma versão que contenha uma correção para esta vulnerabilidade. Para o WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0, atualize para
PT-2020-6510
9.8
2020-06-15
Mobileiron · Mobileiron Sentry · CVE-2020-15505
**Nome do software vulnerável e versões afetadas** MobileIron Core versões 10.3.0.3 e anteriores, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 e 10.6.0.0 Versões do MobileIron Connector 10.3.0.3 e anteriores, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 e 10.6.0.0 Versões 9.7.2 e anteriores, e 9.8.0 do MobileIron Sentry Versão 2.0.0.1 e anteriores do MobileIron Monitor e do Reporting Database (RDB) **Descrição** O problema está relacionado a um controle de acesso insuficiente nos produtos MobileIron, permitindo que um invasor remoto execute código arbitrário. Isso pode ser feito por meio de vetores não especificados, levando potencialmente à execução remota de código. **Recomendações** Para as versões 10.3.0.3 e anteriores do MobileIron Core, atualize para a versão 10.3.0.4 ou posterior. Para as versões 10.4.x do MobileIron Core, atualize para a versão 10.4.0.4 ou posterior. Para as versões 10.5.x do MobileIron Core, atualize para a versão 10.5.1.1 ou posterior. Para as versões 10.5.2.x do MobileIron Core, atualize para a versão 10.5.2.1 ou posterior. Para as versões 10.6.x do MobileIron Core, atualize para a versão 10.6.0.1 ou posterior. Para as versões 10.3.0.3 e anteriores do MobileIron Connector, atualize para a versão 10.3.0.4 ou posterior. Para as versões 10.4.x do MobileIron Connector, atualize para a versão 10.4.0.4 ou posterior. Para as versões 10.5.x do MobileIron Connector, atualize para a versão 10.5.1.1 ou posterior. Para as versões 10.5.2.x do MobileIron Connector, atualize para a versão 10.5.2.1 ou posterior. Para as versões 10.6.x do MobileIron Connector, atualize para a versão 10.6.0.1 ou posterior. Para o Mobile