PT-2024-9574 · Ruijie · Ruijie Reyee Os

Publicado

2024-12-03

·

Atualizado

2024-12-25

·

CVE-2024-48874

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ruijie Reyee OS 2.206.x até, mas não incluindo, 2.320.x
Descrição
A vulnerabilidade permite que invasores forcem os servidores proxy da Ruijie a executar qualquer solicitação de sua escolha, potencialmente concedendo-lhes acesso a serviços internos utilizados pela Ruijie e à sua infraestrutura de nuvem interna por meio dos serviços de metadados da nuvem AWS. Isso está relacionado à verificação insuficiente de solicitações no lado do servidor, o que pode ser explorado para um ataque de falsificação de solicitação no lado do servidor (SSRF).
Recomendações
Para as versões do Ruijie Reyee OS 2.206.x até, mas não incluindo, 2.320.x, considere desativar a funcionalidade do servidor proxy até que um patch esteja disponível para impedir que invasores manipulem os servidores proxy para obter acesso não autorizado. Restrinja o acesso a serviços internos e à infraestrutura de nuvem para minimizar o risco de exploração. Como solução alternativa temporária, limite o uso dos serviços de metadados da nuvem AWS para reduzir a superfície de ataque. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11281
CVE-2024-48874

Produtos afetados

Ruijie Reyee Os