PT-2024-6731 · Microsoft · Configuration Manager
Mehdi Elyassa
·
Publicado
2024-05-21
·
Atualizado
2026-05-04
·
CVE-2024-43468
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Microsoft Configuration Manager anteriores à 2403 (5.00.9128.1024)
Versões do Microsoft Configuration Manager anteriores à 2309 (5.00.9122.1033)
Versões do Microsoft Configuration Manager anteriores à 2303 (5.00.9106.1037)
Versões do Microsoft Configuration Manager iguais ou anteriores à 2211
Descrição
O Microsoft Configuration Manager (ConfigMgr/SCCM) contém uma vulnerabilidade crítica de injeção de SQL no serviço MP Location. Essa falha permite que invasores remotos não autenticados executem consultas SQL arbitrárias com os privilégios mais elevados no banco de dados do site do Microsoft Configuration Manager. A exploração bem-sucedida pode levar à execução remota de código nos sistemas afetados. O código de prova de conceito (PoC) está disponível publicamente. A CISA adicionou esta vulnerabilidade (CVE-2024-43468) ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) devido à exploração ativa. A vulnerabilidade decorre da neutralização inadequada de entradas fornecidas pelo usuário, especificamente uma falha na proteção da estrutura da consulta SQL. A exploração envolve o envio de solicitações HTTP manipuladas aos serviços do console do ConfigMgr. Estima-se que mais de 37.000 serviços estejam afetados globalmente.
Recomendações
Versões do Microsoft Configuration Manager anteriores à 2403 (5.00.9128.1024): aplique a correção (hotfix) relevante da Microsoft ou atualize para uma versão mais recente.
Versões do Microsoft Configuration Manager anteriores à 2309 (5.00.9122.1033): aplique a correção (hotfix) relevante da Microsoft ou atualize para uma versão mais recente.
Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Configuration Manager