PT-2021-19462 · Unknown · Smart Agent

Publicado

2021-01-26

·

Atualizado

2021-02-02

·

CVE-2021-3165

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
SmartAgent versão 3.1.0
Descrição
A vulnerabilidade permite que um invasor com permissão de leitura (ViewOnly) crie uma conta de superusuário por meio do endpoint da API “/#/CampaignManager/users”. Isso permite que o invasor eleve seus privilégios.
Recomendações
Para o SmartAgent versão 3.1.0, considere restringir o acesso ao endpoint da API “/#/CampaignManager/users” até que uma correção esteja disponível. Como solução temporária, limite a criação de novas contas de SuperUser para evitar possíveis explorações. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-3165

Produtos afetados

Smart Agent