PT-2021-15131 · Google · Google Exposure Notification Verification Server

Michael Mazzolini

·

Publicado

2021-03-31

·

Atualizado

2024-08-21

·

CVE-2021-22538

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Google Exposure Notification Verification Server anteriores à 0.23.1
Descrição
Uma falha de escalonamento de privilégios permite que um invasor com permissões UserWrite, utilizando uma solicitação cuidadosamente elaborada ou um proxy malicioso, crie outro usuário com privilégios superiores aos seus. Isso ocorre devido a verificações insuficientes no conjunto de permissões permitidas. O evento de criação do novo usuário seria registrado no Log de Eventos.
Recomendações
Para versões anteriores à 0.23.1, atualize para a versão 0.23.1 ou 0.24.0 para resolver o problema.
Como solução alternativa temporária para usuários que não conseguem atualizar, audite os usuários com permissões UserWrite e revise regularmente o Log de Eventos em busca de atividades maliciosas.

Correção

Incorrect Default Permissions

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-22538
GHSA-5V95-V8C8-3RH6
GO-2022-0798

Produtos afetados

Google Exposure Notification Verification Server