PT-2022-3547 · Mendix · Mendix

CVE-2022-25650

·

Publicado

2022-04-12

·

Atualizado

2023-07-11

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Aplicativos Mendix que utilizam versões do Mendix 7 anteriores à 7.23.27
Aplicativos Mendix que utilizam versões do Mendix 8 anteriores à 8.18.14
Aplicativos Mendix que utilizam versões do Mendix 9 anteriores à 9.12.0
Aplicativos Mendix que utilizam versões do Mendix 9 (V9.6) anteriores à 9.6.3
Descrição
Foi identificada uma vulnerabilidade nos aplicativos Mendix. Ao consultar o banco de dados, é possível ordenar os resultados utilizando um campo protegido. Com isso, um invasor autenticado poderia extrair informações sobre o conteúdo de um campo protegido. O problema está relacionado a erros de configuração no banco de dados da plataforma Mendix.
Recomendações
Para versões do Mendix 7 anteriores à 7.23.27, atualize para a versão 7.23.27 ou posterior para resolver o problema.
Para versões do Mendix 8 anteriores à 8.18.14, atualize para a versão 8.18.14 ou posterior para resolver o problema.
Para versões do Mendix 9 anteriores à 9.12.0, atualize para a versão 9.12.0 ou posterior para resolver o problema.
Para versões do Mendix 9 (V9.6) anteriores à 9.6.3, atualize para a versão 9.6.3 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso a campos protegidos no banco de dados para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04331
CVE-2022-25650

Produtos afetados

Mendix