PT-2022-3547 · Mendix · Mendix
CVE-2022-25650
·
Publicado
2022-04-12
·
Atualizado
2023-07-11
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Aplicativos Mendix que utilizam versões do Mendix 7 anteriores à 7.23.27
Aplicativos Mendix que utilizam versões do Mendix 8 anteriores à 8.18.14
Aplicativos Mendix que utilizam versões do Mendix 9 anteriores à 9.12.0
Aplicativos Mendix que utilizam versões do Mendix 9 (V9.6) anteriores à 9.6.3
Descrição
Foi identificada uma vulnerabilidade nos aplicativos Mendix. Ao consultar o banco de dados, é possível ordenar os resultados utilizando um campo protegido. Com isso, um invasor autenticado poderia extrair informações sobre o conteúdo de um campo protegido. O problema está relacionado a erros de configuração no banco de dados da plataforma Mendix.
Recomendações
Para versões do Mendix 7 anteriores à 7.23.27, atualize para a versão 7.23.27 ou posterior para resolver o problema.
Para versões do Mendix 8 anteriores à 8.18.14, atualize para a versão 8.18.14 ou posterior para resolver o problema.
Para versões do Mendix 9 anteriores à 9.12.0, atualize para a versão 9.12.0 ou posterior para resolver o problema.
Para versões do Mendix 9 (V9.6) anteriores à 9.6.3, atualize para a versão 9.6.3 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso a campos protegidos no banco de dados para minimizar o risco de exploração.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mendix