PT-2024-21383 · Netentsec · Netentsec Ns-Asg Application Security Gateway

Zwf.Cve

·

Publicado

2024-03-19

·

Atualizado

2024-05-17

·

CVE-2024-2646

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Netentsec NS-ASG Application Security Gateway versão 6.3
Descrição
Foi identificada uma vulnerabilidade crítica no Netentsec NS-ASG Application Security Gateway. Essa vulnerabilidade afeta o arquivo /vpnweb/index.php?para=index e permite a injeção de SQL por meio da manipulação do argumento check VirtualSiteId. O ataque pode ser iniciado remotamente.
Recomendações
Para o Netentsec NS-ASG Application Security Gateway versão 6.3, considere restringir o acesso ao endpoint /vpnweb/index.php?para=index até que uma correção esteja disponível. Como solução alternativa temporária, evite usar o argumento check VirtualSiteId no endpoint afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2646

Produtos afetados

Netentsec Ns-Asg Application Security Gateway