PT-2022-5797 · Aruba · Aruba Edgeconnect Enterprise Orchestrator
CVE-2022-37913
·
Publicado
2022-10-11
·
Atualizado
2023-08-08
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Aruba EdgeConnect Enterprise Orchestrator versões 9.1.2.40051 e anteriores
Aruba EdgeConnect Enterprise Orchestrator versões 9.0.7.40108 e anteriores
Aruba EdgeConnect Enterprise Orchestrator versões 8.10.23.40009 e anteriores
Versões do Aruba EdgeConnect Enterprise Orchestrator anteriores às 9.1.2.40051, 9.0.7.40108 e 8.10.23.40009
Descrição
A interface de gerenciamento baseada na web do Aruba EdgeConnect Enterprise Orchestrator apresenta vulnerabilidades que poderiam permitir que um invasor remoto não autenticado contornasse a autenticação. A exploração bem-sucedida poderia permitir que um invasor obtivesse privilégios administrativos, levando a um comprometimento total do Aruba EdgeConnect Enterprise Orchestrator. O problema está relacionado a deficiências no procedimento de autenticação.
Recomendações
Para as versões 9.1.2.40051 e anteriores, considere desativar a interface de gerenciamento baseada na web até que um patch esteja disponível.
Para as versões 9.0.7.40108 e anteriores, restrinja o acesso à interface de gerenciamento para minimizar o risco de exploração.
Para as versões 8.10.23.40009 e anteriores, evite usar a interface de gerenciamento baseada na web até que o problema seja resolvido.
Para quaisquer ramificações mais antigas do Orchestrator não mencionadas especificamente, recomenda-se atualizar para uma versão mais recente ou desativar a interface de gerenciamento baseada na web como uma solução temporária.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aruba Edgeconnect Enterprise Orchestrator