PT-2022-3851 · Sonicwall · Sonicwall Analytics On-Prem+1

Publicado

2022-07-21

·

Atualizado

2022-08-08

·

CVE-2022-22280

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
SonicWall GMS versões 9.3.1-SP2-Hotfix1 e anteriores
SonicWall Analytics On-Prem versões 2.5.0.3-2520 e anteriores
Descrição
O problema está relacionado à neutralização inadequada de elementos especiais utilizados em um comando SQL, levando a uma vulnerabilidade de injeção de SQL sem autenticação. Essa vulnerabilidade pode ser explorada por um invasor remoto para executar comandos SQL arbitrários no banco de dados do aplicativo. A vulnerabilidade afeta os produtos Global Management System (GMS) e Analytics On-Prem da SonicWall. Estima-se que a superfície de ataque seja significativa devido ao uso generalizado desses produtos em organizações críticas para gerenciamento centralizado, implantação rápida, geração de relatórios em tempo real e análise de dados.
Recomendações
Para as versões 9.3.1-SP2-Hotfix1 e anteriores do SonicWall GMS, atualize para o GMS 9.3.1-SP2-Hotfix-2 ou posterior.
Para as versões 2.5.0.3-2520 e anteriores do SonicWall Analytics On-Prem, atualize para o Analytics 2.5.0.3-Hotfix-1 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao banco de dados SQL para minimizar o risco de exploração.

Correção

XSS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04653
CVE-2022-22280

Produtos afetados

Sonicwall Analytics On-Prem
Sonicwall Gms