PT-2022-3654 · Mcafee · Epolicy Orchestrator (Epo) Extension Of Ma

CVE-2022-1258

·

Publicado

2022-04-12

·

Atualizado

2023-11-15

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Extensão ePolicy Orchestrator (ePO) do MA em versões anteriores à 5.7.6
Descrição
Existe uma vulnerabilidade de injeção SQL cega na extensão ePolicy Orchestrator (ePO) do MA, relacionada à falha em neutralizar elementos especiais usados em consultas SQL. Isso pode ser explorado por um administrador autenticado no ePO para executar consultas SQL arbitrárias no banco de dados back-end, levando potencialmente à execução de comandos no servidor. Um invasor pode explorar essa vulnerabilidade enviando consultas SQL especialmente criadas.
Recomendações
Para versões anteriores à 5.7.6, atualize para a versão 5.7.6 ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso à extensão ePO para minimizar o risco de exploração. Além disso, restrinja a capacidade de enviar consultas SQL especialmente criadas para o banco de dados back-end até que a vulnerabilidade seja resolvida.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04439
CVE-2022-1258

Produtos afetados

Epolicy Orchestrator (Epo) Extension Of Ma