PT-2022-23526 · Telos Alliance · Telos Alliance Omnia Mpx Node
CVE-2022-36642
·
Publicado
2022-09-02
·
Atualizado
2022-09-27
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Telos Alliance Omnia MPX Node, versões 1.0.0 a 1.5.0+r1
Descrição
Uma falha de divulgação de arquivo local no arquivo
/appConfig/userDB.json permite que invasores acessem credenciais de usuários, podendo obter acesso inicial ao painel de controle com privilégios elevados devido ao armazenamento de informações confidenciais em texto simples. Essa vulnerabilidade também pode ser explorada para escalar privilégios até o nível de root e executar comandos arbitrários.Recomendações
Para as versões 1.0.0 a 1.4.9, atualize para uma versão posterior à 1.4.9 para mitigar o risco de divulgação de arquivos locais e escalonamento de privilégios.
Para a versão 1.5.0+r1, considere restringir o acesso ao arquivo
/appConfig/userDB.json até que um patch esteja disponível.Como solução alternativa temporária, considere desativar o uso do arquivo
/appConfig/userDB.json para minimizar o risco de exploração.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Telos Alliance Omnia Mpx Node