PT-2022-4367 · Esri · Portal For Arcgis

CVE-2022-38184

·

Publicado

2022-08-16

·

Atualizado

2023-06-27

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Portal for ArcGIS versões 10.8.1 e anteriores
Descrição
O problema está relacionado a um controle de acesso inadequado no Portal for ArcGIS, o que poderia permitir que um invasor remoto e não autenticado acessasse uma API. Isso pode fazer com que o Esri Portal for ArcGIS leia URLs arbitrárias, levando potencialmente à escalada de privilégios.
Recomendações
Para as versões 10.8.1 e anteriores do Portal for ArcGIS, considere restringir o acesso ao endpoint da API vulnerável até que uma correção esteja disponível. Como solução alternativa temporária, limite a capacidade do Portal for ArcGIS de ler URLs arbitrárias para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Access Control

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05227
CVE-2022-38184

Produtos afetados

Portal For Arcgis