PT-2022-10086 · Ericsson · Ericsson Network Manager

Alessandro Bosco

+2

·

Publicado

2022-08-25

·

Atualizado

2022-09-09

·

CVE-2021-32570

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Ericsson Network Manager anteriores à 21.2
Descrição
A vulnerabilidade permite que usuários pertencentes ao mesmo grupo de autorização AMOS recuperem dados de determinados arquivos de log, o que pode levar à escalada de privilégios. Todos os usuários AMOS são considerados altamente privilegiados no sistema ENM e devem ser previamente definidos e autorizados pelo administrador de segurança. Esses usuários podem acessar arquivos de log em um caminho comum e ler as informações armazenadas para realizar a escalada de privilégios.
Recomendações
Para versões anteriores à 21.2, considere restringir o acesso aos arquivos de log no caminho comum para minimizar o risco de exploração. Como solução temporária, limite os privilégios dos usuários AMOS para impedir que acessem informações confidenciais nos arquivos de log. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32570

Produtos afetados

Ericsson Network Manager