PT-2022-16294 · Saviynt · Saviynt Enterprise Identity Cloud

Art Manion

+1

·

Publicado

2022-01-24

·

Atualizado

2023-08-08

·

CVE-2022-23856

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Saviynt Enterprise Identity Cloud (EIC) versão 5.5 SP2.x
Descrição
Foi identificada uma falha que permite que um invasor enumere usuários alterando o parâmetro id no endpoint da API “ECM/maintenance/forgotpasswordstep1”.
Recomendações
Para o Saviynt Enterprise Identity Cloud (EIC) versão 5.5 SP2.x, considere restringir o acesso ao endpoint da API “ECM/maintenance/forgotpasswordstep1” para minimizar o risco de exploração. Evite usar o parâmetro id neste endpoint até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23856

Produtos afetados

Saviynt Enterprise Identity Cloud