PT-2021-15131 · Google · Google Exposure Notification Verification Server
Michael Mazzolini
·
Publicado
2021-03-31
·
Atualizado
2024-08-21
·
CVE-2021-22538
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Google Exposure Notification Verification Server anteriores à 0.23.1
Descrição
Uma falha de escalonamento de privilégios permite que um invasor com permissões
UserWrite, utilizando uma solicitação cuidadosamente elaborada ou um proxy malicioso, crie outro usuário com privilégios superiores aos seus. Isso ocorre devido a verificações insuficientes no conjunto de permissões permitidas. O evento de criação do novo usuário seria registrado no Log de Eventos.Recomendações
Para versões anteriores à 0.23.1, atualize para a versão 0.23.1 ou 0.24.0 para resolver o problema.
Como solução alternativa temporária para usuários que não conseguem atualizar, audite os usuários com permissões
UserWrite e revise regularmente o Log de Eventos em busca de atividades maliciosas.Correção
Incorrect Default Permissions
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Google Exposure Notification Verification Server