PT-2022-11274 · Unknown · Ips Community Suite

Mikhail Klyuchnikov

·

Publicado

2022-06-13

·

Atualizado

2022-06-27

·

CVE-2021-40604

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do IPS Community Suite anteriores à 4.6.2
Descrição
Uma vulnerabilidade do tipo Server-Side Request Forgery (SSRF) permite que usuários remotos autenticados solicitem URLs arbitrárias ou acionem a desserialização via protocolo phar ao gerar nomes de classes dinamicamente. Em alguns casos, a exploração é possível por um usuário não autenticado. O parâmetro gkey é um token de desativação e está envolvido na vulnerabilidade.
Recomendações
Para versões do IPS Community Suite anteriores à 4.6.2, atualize para a versão 4.6.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao protocolo phar e aos nomes de classes gerados dinamicamente para minimizar o risco de exploração. Evite usar o parâmetro gkey em operações confidenciais até que o problema seja resolvido.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-40604

Produtos afetados

Ips Community Suite