PT-2022-5476 · Cisco · Cisco Secure Email/Web Manager+1
CVE-2022-20867
·
Publicado
2022-11-02
·
Atualizado
2024-01-25
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Cisco Email Security Appliance (versões afetadas não especificadas)
Cisco Secure Email and Web Manager (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na interface de gerenciamento baseada na web poderia permitir que um invasor remoto autenticado realizasse ataques de injeção de SQL como root em um sistema afetado. O invasor deve possuir as credenciais de uma conta de usuário com privilégios elevados. Este problema se deve à validação inadequada de parâmetros enviados pelo usuário, como
username e password. Um invasor poderia explorar essa vulnerabilidade autenticando-se no aplicativo e enviando solicitações maliciosas a um sistema afetado, potencialmente para pontos de extremidade de API como “/api/v1/login” ou “/users/{id}”. Uma exploração bem-sucedida poderia permitir que o invasor obtivesse ou modificasse dados armazenados no banco de dados subjacente do sistema afetado.Recomendações
Para o Cisco Email Security Appliance, atualize para uma versão que inclua uma correção para este problema.
Para o Cisco Secure Email and Web Manager, atualize para uma versão que inclua uma correção para este problema.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.
Restrinja o acesso a contas de usuário com privilégios elevados para reduzir o impacto potencial desta vulnerabilidade.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Email Security Appliance
Cisco Secure Email/Web Manager