PT-2020-9341 · Verint · Verint Impact 360

Ryan Delaney

·

Publicado

2020-07-14

·

Atualizado

2020-07-16

·

CVE-2019-12784

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Verint Impact 360 versão 15.1
Descrição:
Foi identificada uma falha pela qual o formulário de login no endpoint da API /wfo/control/signin pode aceitar envios provenientes de sites externos. Isso pode ser explorado por invasores para realizar tentativas de login por força bruta de forma colaborativa, comprometendo potencialmente credenciais válidas sem enviar tráfego de sua própria máquina para o site de destino.
Recomendações:
Para o Verint Impact 360 versão 15.1, considere restringir o acesso ao endpoint da API /wfo/control/signin para impedir envios externos até que uma correção esteja disponível. Além disso, monitore as tentativas de login em busca de atividades suspeitas para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-12784

Produtos afetados

Verint Impact 360