PT-2022-13481 · Mcafee · Mcafee Enterprise Epolicy Orchestrator

CVE-2022-0862

·

Publicado

2022-03-23

·

Atualizado

2023-07-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do McAfee Enterprise ePolicy Orchestrator anteriores à 5.10 Update 13
Descrição
A falta de proteção contra alteração de senha em uma API obsoleta permite que um invasor remoto altere a senha de uma sessão comprometida sem conhecer a senha do usuário existente. Essa funcionalidade foi removida da interface do usuário no ePO 10 e a API agora foi desativada. Outras proteções estão em vigor para reduzir a probabilidade de sucesso desse ataque por meio do envio de um link a um usuário conectado.
Recomendações
Para versões anteriores à 5.10 Update 13, atualize para a versão 5.10 Update 13 ou posterior para resolver o problema. Como solução alternativa temporária, considere desativar a API obsoleta até que um patch esteja disponível. Restrinja o acesso à API para minimizar o risco de exploração. Evite usar a API para alterações de senha até que o problema seja resolvido.

Correção

Improper Authentication

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0862

Produtos afetados

Mcafee Enterprise Epolicy Orchestrator