PT-2022-23756 · Mendix · Mendix Saml

CVE-2022-37011

·

Publicado

2022-09-13

·

Atualizado

2022-12-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Mendix SAML (compatível com Mendix 7) versões anteriores à V1.17.0
Mendix SAML (compatível com Mendix 8) versões anteriores à V2.3.0
Mendix SAML (compatível com Mendix 9, New Track) versões anteriores à V3.3.1
Versões do Mendix SAML (compatível com Mendix 9, Upgrade Track) anteriores à V3.3.0
Descrição
Foi identificada uma vulnerabilidade que permite que invasores remotos não autorizados contornem a autenticação e obtenham acesso ao aplicativo, explorando a proteção insuficiente contra a repetição de captura de pacotes. Esse problema ocorre quando a opção de configuração Permitir autenticação iniciada pelo IdP está ativada, o que não é uma configuração padrão nem recomendada.
Recomendações
Para versões do Mendix SAML (compatível com Mendix 7) anteriores à V1.17.0, atualize para a versão V1.17.0 ou posterior e certifique-se de que a opção Permitir autenticação iniciada pelo IdP esteja desativada.
Para versões do Mendix SAML (compatível com Mendix 8) anteriores à V2.3.0, atualize para a versão V2.3.0 ou posterior e certifique-se de que a opção Permitir autenticação iniciada pelo IdP esteja desativada.
Para versões do Mendix SAML (compatível com Mendix 9, New Track) anteriores à V3.3.1, atualize para a versão V3.3.1 ou posterior e certifique-se de que a opção Permitir autenticação iniciada pelo IdP esteja desativada.
Para versões do Mendix SAML (compatível com Mendix 9, Upgrade Track) anteriores à V3.3.0, atualize para a versão V3.3.0 ou posterior e certifique-se de que a opção Permitir autenticação iniciada pelo IdP esteja desativada.
Como solução alternativa temporária, considere desativar a opção Permitir autenticação iniciada pelo IdP

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-37011

Produtos afetados

Mendix Saml