PT-2022-19270 · Nokia · Nokia Airframe Bmc Web Gui
Andrea Carlo Maria Dattola
+1
·
Publicado
2022-10-11
·
Atualizado
2023-08-08
·
CVE-2022-28866
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões da interface gráfica do usuário (GUI) do Nokia AirFrame BMC anteriores à R18, firmware v4.13.00
Descrição
Foi detectada uma falha de segurança no software, relacionada a um controle de acesso inadequado. O software não valida corretamente as solicitações de acesso ou edição de dados e funcionalidades em determinados pontos de extremidade da API, como “/#settings/” e “/api/settings/”. Isso permite que um possível invasor visualize dados confidenciais e modifique configurações do sistema, o que pode levar a um ataque de negação de serviço (DoS), sem que a identidade ou as permissões do usuário sejam verificadas.
Recomendações
Para versões da GUI Web do BMC do Nokia AirFrame anteriores ao Firmware R18 v4.13.00, atualize para o Firmware R18 v4.13.00 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos pontos de extremidade “/#settings/” e “/api/settings/” para minimizar o risco de exploração.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokia Airframe Bmc Web Gui