PT-2021-7544 · Phoenix Contact+2 · Fl Mguard Dm+2
CVE-2021-34579
·
Publicado
2021-08-11
·
Atualizado
2022-11-15
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Phoenix Contact: FL MGUARD DM, versões 1.12.0 a 1.13.0
Descrição
O problema está relacionado a um controle de acesso inadequado no servidor web Apache instalado como parte do FL MGUARD DM no Microsoft Windows. Invasores com acesso à rede do servidor web Apache podem baixar e ler perfis de configuração do mGuard, também conhecidos como “perfis ATV”, que podem conter informações confidenciais, como chaves privadas associadas a conexões VPN IPsec.
Recomendações
Para as versões 1.12.0 e 1.13.0, considere restringir o acesso ao servidor web Apache para minimizar o risco de exploração. Como solução temporária, limite a capacidade de baixar perfis de configuração até que um patch esteja disponível. Além disso, revise e proteja todas as informações confidenciais armazenadas nos perfis de configuração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Web Server
Fl Mguard Dm
Windows