PT-2022-10086 · Ericsson · Ericsson Network Manager
Alessandro Bosco
+2
·
Publicado
2022-08-25
·
Atualizado
2022-09-09
·
CVE-2021-32570
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Ericsson Network Manager anteriores à 21.2
Descrição
A vulnerabilidade permite que usuários pertencentes ao mesmo grupo de autorização AMOS recuperem dados de determinados arquivos de log, o que pode levar à escalada de privilégios. Todos os usuários AMOS são considerados altamente privilegiados no sistema ENM e devem ser previamente definidos e autorizados pelo administrador de segurança. Esses usuários podem acessar arquivos de log em um caminho comum e ler as informações armazenadas para realizar a escalada de privilégios.
Recomendações
Para versões anteriores à 21.2, considere restringir o acesso aos arquivos de log no caminho comum para minimizar o risco de exploração. Como solução temporária, limite os privilégios dos usuários AMOS para impedir que acessem informações confidenciais nos arquivos de log. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ericsson Network Manager