PT-2021-12650 · Sage · Syracuse+2

Publicado

2021-07-09

·

Atualizado

2021-08-09

·

CVE-2020-7388

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Sage X3 anteriores à 9 (com Syracuse 9.22.7.2)
Sage X3 HR & Payroll Versão 9 (com Syracuse 9.24.1.3) e anteriores
Sage X3 Versão 11 (com Syracuse 11.25.2.6) e anteriores
Sage X3 Versão 12 (com Syracuse 12.10.2.8) e anteriores
Descrição:
A vulnerabilidade permite a execução remota de comandos sem autenticação como SYSTEM no componente AdxDSrv.exe. Um invasor pode contornar a validação de credenciais editando a solicitação de autenticação do lado do cliente. A exploração requer conhecimento do caminho de instalação, que pode ser obtido explorando outra vulnerabilidade.
Recomendações:
Para versões do Sage X3 anteriores à 9, atualize para a Versão 9 com o Syracuse 9.22.7.2 ou posterior.
Para o Sage X3 HR & Payroll Versão 9, atualize para a Versão 9 com o Syracuse 9.24.1.3 ou posterior.
Para o Sage X3 Versão 11, atualize para a Versão 11 com o Syracuse 11.25.2.6 ou posterior.
Para o Sage X3 versão 12, atualize para a versão 12 com o Syracuse 12.10.2.8 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao componente AdxDSrv.exe até que um patch seja aplicado.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-7388

Produtos afetados

Adxdsrv.Exe
Sage X3
Syracuse