PT-2022-15687 · Sysaid · Sysaid

CVE-2022-22798

·

Publicado

2022-05-12

·

Atualizado

2023-08-08

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Sysaid – Pro Plus Edition, versões v20.4.74 b10 a v22.1.30 b49
Descrição
A vulnerabilidade permite que um invasor contorne os controles de acesso fazendo login como convidado e manipulando o caminho da URL para acessar o painel do sistema. O invasor pode alterar o caminho na URL para /ConcurrentLogin%2ejsp, receber uma mensagem de erro com um botão de login e, em seguida, conectar-se ao painel do sistema clicando nele. Isso concede acesso a dados confidenciais, incluindo detalhes do servidor, nomes de usuário e estações de trabalho. O invasor também pode realizar ações como enviar arquivos e excluir chamadas do sistema.
Recomendações
Para as versões v20.4.74 b10 a v22.1.30 b49, considere restringir o acesso aos pontos de extremidade EndUserPortal.JSP e /ConcurrentLogin%2ejsp até que um patch esteja disponível. Como solução alternativa temporária, limite as funcionalidades disponíveis para usuários convidados a fim de minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-22798

Produtos afetados

Sysaid