PT-2022-4367 · Esri · Portal For Arcgis
CVE-2022-38184
·
Publicado
2022-08-16
·
Atualizado
2023-06-27
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Portal for ArcGIS versões 10.8.1 e anteriores
Descrição
O problema está relacionado a um controle de acesso inadequado no Portal for ArcGIS, o que poderia permitir que um invasor remoto e não autenticado acessasse uma API. Isso pode fazer com que o Esri Portal for ArcGIS leia URLs arbitrárias, levando potencialmente à escalada de privilégios.
Recomendações
Para as versões 10.8.1 e anteriores do Portal for ArcGIS, considere restringir o acesso ao endpoint da API vulnerável até que uma correção esteja disponível. Como solução alternativa temporária, limite a capacidade do Portal for ArcGIS de ler URLs arbitrárias para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Access Control
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Portal For Arcgis