PT-2022-13481 · Mcafee · Mcafee Enterprise Epolicy Orchestrator
CVE-2022-0862
·
Publicado
2022-03-23
·
Atualizado
2023-07-24
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do McAfee Enterprise ePolicy Orchestrator anteriores à 5.10 Update 13
Descrição
A falta de proteção contra alteração de senha em uma API obsoleta permite que um invasor remoto altere a senha de uma sessão comprometida sem conhecer a senha do usuário existente. Essa funcionalidade foi removida da interface do usuário no ePO 10 e a API agora foi desativada. Outras proteções estão em vigor para reduzir a probabilidade de sucesso desse ataque por meio do envio de um link a um usuário conectado.
Recomendações
Para versões anteriores à 5.10 Update 13, atualize para a versão 5.10 Update 13 ou posterior para resolver o problema. Como solução alternativa temporária, considere desativar a API obsoleta até que um patch esteja disponível. Restrinja o acesso à API para minimizar o risco de exploração. Evite usar a API para alterações de senha até que o problema seja resolvido.
Correção
Improper Authentication
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mcafee Enterprise Epolicy Orchestrator