PT-2020-9340 · Verint · Verint Impact 360

Ryan Delaney

·

Publicado

2020-07-14

·

Atualizado

2020-07-16

·

CVE-2019-12783

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Verint Impact 360 versão 15.1
Descrição:
Foi descoberta uma vulnerabilidade que permite que invasores comprometam credenciais válidas. No endpoint da API /wfo/control/signin, o parâmetro rd pode aceitar uma URL, para a qual os usuários serão redirecionados após um login bem-sucedido. Isso pode ser usado em conjunto com outra vulnerabilidade para realizar tentativas de login por força bruta de forma colaborativa no site alvo, permitindo que invasores adivinhem credenciais válidas sem enviar tráfego de sua própria máquina para o site alvo.
Recomendações:
Para o Verint Impact 360 versão 15.1, considere restringir o acesso ao endpoint da API /wfo/control/signin para minimizar o risco de exploração. Como solução temporária, evite usar o parâmetro rd neste endpoint até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-12783

Produtos afetados

Verint Impact 360