PT-2022-28075 · Apiman · Apiman

Marc Savy

·

Publicado

2022-12-19

·

Atualizado

2023-01-03

·

CVE-2022-47551

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Apiman 1.5.7 a 2.2.3.Final
Descrição
O problema é causado por verificações insuficientes das permissões de leitura na API REST do Apiman Manager, permitindo que um usuário mal-intencionado acesse APIs privadas para as quais não possui permissão. Isso se deve à aceitação acidental, pelo projeto Apiman, de uma grande contribuição que não era totalmente compatível com o modelo de segurança das versões do Apiman anteriores à 3.0.0.Final. Um invasor remoto autenticado pode acessar informações e recursos em uma organização do Apiman da qual não é membro e/ou para a qual não possui permissões. Por exemplo, um invasor pode ser capaz de criar uma solicitação HTTP para descobrir APIs privadas de organizações das quais não é membro. Se o invasor tiver permissões suficientes em sua própria organização, ele também poderá se inscrever nas APIs privadas que descobriu, obtendo assim acesso a um recurso protegido pelo Gerenciamento de APIs ao qual não deveria ter acesso.
Recomendações
Atualize para o Apiman 3.0.0.Final ou posterior para corrigir o problema. Se estiver usando uma versão mais antiga do Apiman, entre em contato com o provedor de suporte do Apiman para obter orientação e suporte de longo prazo. Como solução alternativa temporária, considere restringir o acesso à API REST do Apiman Manager para minimizar o risco de exploração. Evite usar a API para descobrir ou se inscrever em APIs privadas até que o problema seja resolvido.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-47551
GHSA-54R5-WR8X-X5V3
GHSA-J94P-HV25-RM5G

Produtos afetados

Apiman