PT-2022-16005 · Nepxion · Nepxion Discovery

Jorge Rosillo

+1

·

Publicado

2022-09-24

·

Atualizado

2022-09-28

·

CVE-2022-23463

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do software vulnerável e versões afetadas
Nepxion Discovery (versões afetadas não especificadas)
Descrição
O problema está relacionado à injeção de SpEL no discovery-commons, onde o método eval do DiscoveryExpressionResolver avalia expressões com um StandardEvaluationContext. Isso permite que a expressão interaja com classes Java, como java.lang.Runtime, levando à execução remota de código. Não há soluções alternativas conhecidas para este problema.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23463
GHSA-Q979-9M39-23MQ

Produtos afetados

Nepxion Discovery