PT-2022-19270 · Nokia · Nokia Airframe Bmc Web Gui

Andrea Carlo Maria Dattola

+1

·

Publicado

2022-10-11

·

Atualizado

2023-08-08

·

CVE-2022-28866

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da interface gráfica do usuário (GUI) do Nokia AirFrame BMC anteriores à R18, firmware v4.13.00
Descrição
Foi detectada uma falha de segurança no software, relacionada a um controle de acesso inadequado. O software não valida corretamente as solicitações de acesso ou edição de dados e funcionalidades em determinados pontos de extremidade da API, como “/#settings/” e “/api/settings/”. Isso permite que um possível invasor visualize dados confidenciais e modifique configurações do sistema, o que pode levar a um ataque de negação de serviço (DoS), sem que a identidade ou as permissões do usuário sejam verificadas.
Recomendações
Para versões da GUI Web do BMC do Nokia AirFrame anteriores ao Firmware R18 v4.13.00, atualize para o Firmware R18 v4.13.00 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos pontos de extremidade “/#settings/” e “/api/settings/” para minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-28866

Produtos afetados

Nokia Airframe Bmc Web Gui