PT-2022-5794 · Aruba · Aruba Edgeconnect Enterprise Orchestrator

CVE-2022-37915

·

Publicado

2022-10-11

·

Atualizado

2022-11-01

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Aruba EdgeConnect Enterprise Orchestrator, versões 9.1.x anteriores à 9.1.3.40197
Descrição
Uma vulnerabilidade na interface de gerenciamento baseada na web do Aruba EdgeConnect Enterprise Orchestrator poderia permitir que um invasor remoto não autenticado executasse comandos arbitrários no host subjacente. A exploração bem-sucedida dessa vulnerabilidade poderia permitir que um invasor executasse comandos arbitrários no sistema operacional subjacente, levando a um comprometimento total do sistema do Aruba EdgeConnect Enterprise Orchestrator. O problema está relacionado a um controle de acesso inadequado na interface de gerenciamento baseada na web.
Recomendações
Para as versões 9.1.x do Aruba EdgeConnect Enterprise Orchestrator anteriores à 9.1.3.40197, atualize para a versão 9.1.3.40197 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.

Correção

Improper Privilege Management

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07194
CVE-2022-37915

Produtos afetados

Aruba Edgeconnect Enterprise Orchestrator