PT-2022-17779 · Unknown · Pandora Fms
CVE-2022-26310
·
Publicado
2022-08-01
·
Atualizado
2022-08-05
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Pandora FMS versões 7.0NG.760 e anteriores
Descrição
A vulnerabilidade permite uma autorização indevida no Gerenciamento de Usuários, onde qualquer usuário autenticado com acesso ao módulo de Gerenciamento de Usuários poderia criar, modificar ou excluir qualquer usuário com privilégios administrativos completos. Isso poderia levar a uma escalada vertical de privilégios, permitindo o acesso aos privilégios de um usuário de nível superior ou, tipicamente, de um usuário administrador.
Recomendações
Para as versões 7.0NG.760 e anteriores do Pandora FMS, considere restringir o acesso ao módulo de Gerenciamento de Usuários para impedir modificações não autorizadas nos privilégios dos usuários até que uma correção esteja disponível. Como solução alternativa temporária, limite as capacidades dos usuários com acesso ao módulo de Gerenciamento de Usuários para minimizar o risco de exploração.
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pandora Fms