PT-2022-16598 · Mendix · Mendix Runtime V8+2
CVE-2022-24309
·
Publicado
2022-03-08
·
Atualizado
2024-10-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Mendix Runtime V7, versões anteriores à 7.23.29
Mendix Runtime V8, versões anteriores à 8.18.16
Mendix Runtime V9, versão 9.13 e anteriores, com a configuração personalizada do Runtime
DataStorage.UseNewQueryHandler definida como FalseDescrição
Foi identificada uma vulnerabilidade na qual o Mendix Runtime pode não aplicar verificações para restrições XPath que analisam associações legíveis pelo usuário. Isso poderia permitir que um usuário mal-intencionado extraísse e manipulasse dados confidenciais em aplicativos em execução nas versões afetadas.
Recomendações
Para versões do Mendix Runtime V7 anteriores à 7.23.29, atualize para a versão 7.23.29 ou posterior.
Para versões do Mendix Runtime V8 anteriores à 8.18.16, atualize para a versão 8.18.16 ou posterior.
Para o Mendix Runtime V9 versão 9.13 e anteriores com
DataStorage.UseNewQueryHandler definido como False, atualize para uma versão em que DataStorage.UseNewQueryHandler esteja definido como True ou posterior, ou atualize para uma versão em que essa vulnerabilidade tenha sido corrigida.Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mendix Runtime V7
Mendix Runtime V8
Mendix Runtime V9