PT-2022-3654 · Mcafee · Epolicy Orchestrator (Epo) Extension Of Ma
CVE-2022-1258
·
Publicado
2022-04-12
·
Atualizado
2023-11-15
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Extensão ePolicy Orchestrator (ePO) do MA em versões anteriores à 5.7.6
Descrição
Existe uma vulnerabilidade de injeção SQL cega na extensão ePolicy Orchestrator (ePO) do MA, relacionada à falha em neutralizar elementos especiais usados em consultas SQL. Isso pode ser explorado por um administrador autenticado no ePO para executar consultas SQL arbitrárias no banco de dados back-end, levando potencialmente à execução de comandos no servidor. Um invasor pode explorar essa vulnerabilidade enviando consultas SQL especialmente criadas.
Recomendações
Para versões anteriores à 5.7.6, atualize para a versão 5.7.6 ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso à extensão ePO para minimizar o risco de exploração. Além disso, restrinja a capacidade de enviar consultas SQL especialmente criadas para o banco de dados back-end até que a vulnerabilidade seja resolvida.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Epolicy Orchestrator (Epo) Extension Of Ma