PT-2022-5794 · Aruba · Aruba Edgeconnect Enterprise Orchestrator
CVE-2022-37915
·
Publicado
2022-10-11
·
Atualizado
2022-11-01
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Aruba EdgeConnect Enterprise Orchestrator, versões 9.1.x anteriores à 9.1.3.40197
Descrição
Uma vulnerabilidade na interface de gerenciamento baseada na web do Aruba EdgeConnect Enterprise Orchestrator poderia permitir que um invasor remoto não autenticado executasse comandos arbitrários no host subjacente. A exploração bem-sucedida dessa vulnerabilidade poderia permitir que um invasor executasse comandos arbitrários no sistema operacional subjacente, levando a um comprometimento total do sistema do Aruba EdgeConnect Enterprise Orchestrator. O problema está relacionado a um controle de acesso inadequado na interface de gerenciamento baseada na web.
Recomendações
Para as versões 9.1.x do Aruba EdgeConnect Enterprise Orchestrator anteriores à 9.1.3.40197, atualize para a versão 9.1.3.40197 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.
Correção
Improper Privilege Management
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Aruba Edgeconnect Enterprise Orchestrator