PT-2022-15687 · Sysaid · Sysaid
CVE-2022-22798
·
Publicado
2022-05-12
·
Atualizado
2023-08-08
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Sysaid – Pro Plus Edition, versões v20.4.74 b10 a v22.1.30 b49
Descrição
A vulnerabilidade permite que um invasor contorne os controles de acesso fazendo login como convidado e manipulando o caminho da URL para acessar o painel do sistema. O invasor pode alterar o caminho na URL para
/ConcurrentLogin%2ejsp, receber uma mensagem de erro com um botão de login e, em seguida, conectar-se ao painel do sistema clicando nele. Isso concede acesso a dados confidenciais, incluindo detalhes do servidor, nomes de usuário e estações de trabalho. O invasor também pode realizar ações como enviar arquivos e excluir chamadas do sistema.Recomendações
Para as versões v20.4.74 b10 a v22.1.30 b49, considere restringir o acesso aos pontos de extremidade
EndUserPortal.JSP e /ConcurrentLogin%2ejsp até que um patch esteja disponível. Como solução alternativa temporária, limite as funcionalidades disponíveis para usuários convidados a fim de minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sysaid