PT-2022-5476 · Cisco · Cisco Secure Email/Web Manager+1

CVE-2022-20867

·

Publicado

2022-11-02

·

Atualizado

2024-01-25

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Cisco Email Security Appliance (versões afetadas não especificadas)
Cisco Secure Email and Web Manager (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na interface de gerenciamento baseada na web poderia permitir que um invasor remoto autenticado realizasse ataques de injeção de SQL como root em um sistema afetado. O invasor deve possuir as credenciais de uma conta de usuário com privilégios elevados. Este problema se deve à validação inadequada de parâmetros enviados pelo usuário, como username e password. Um invasor poderia explorar essa vulnerabilidade autenticando-se no aplicativo e enviando solicitações maliciosas a um sistema afetado, potencialmente para pontos de extremidade de API como “/api/v1/login” ou “/users/{id}”. Uma exploração bem-sucedida poderia permitir que o invasor obtivesse ou modificasse dados armazenados no banco de dados subjacente do sistema afetado.
Recomendações
Para o Cisco Email Security Appliance, atualize para uma versão que inclua uma correção para este problema.
Para o Cisco Secure Email and Web Manager, atualize para uma versão que inclua uma correção para este problema.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.
Restrinja o acesso a contas de usuário com privilégios elevados para reduzir o impacto potencial desta vulnerabilidade.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06805
CVE-2022-20867

Produtos afetados

Cisco Email Security Appliance
Cisco Secure Email/Web Manager