PT-2024-19108 · Enphase · Enphase Iq Gateway

Frank Breedijk

+2

·

Publicado

2024-08-10

·

Atualizado

2024-08-23

·

CVE-2024-21877

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/S:P/AU:Y/R:I/V:C/RE:H
Nome do software vulnerável e versões afetadas
Enphase IQ Gateway (anteriormente conhecido como Envoy), versões 4.x a 8.0 e anteriores à 8.2.4225
Descrição
O problema está relacionado a uma limitação inadequada de um caminho de arquivo para um diretório restrito, também conhecida como vulnerabilidade de traversal de caminho. Essa vulnerabilidade permite a manipulação de arquivos por meio de um parâmetro de URL no Enphase IQ Gateway. O endpoint exige autenticação, o que significa que um invasor precisaria ter credenciais válidas para explorar essa vulnerabilidade.
Recomendações
Para as versões 4.x a 8.0 e anteriores à 8.2.4225, atualize para a versão 8.2.4225 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao parâmetro de URL vulnerável até que um patch esteja disponível.
Evite usar o parâmetro de URL vulnerável no endpoint afetado até que o problema seja resolvido.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-21877

Produtos afetados

Enphase Iq Gateway