W komponencie raportowania Avaya Control Manager wykryto podatność SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może prowadzić do ujawnienia wrażliwych danych innych użytkowników systemu.
▸ Pokaż oryginał (EN)
A SQL injection vulnerability in the reporting component of Avaya Control Manager could allow an unauthenticated attacker to execute arbitrary SQL commands and retrieve sensitive data related to other users on the system. Affected versions of Avaya Control Manager include 7.x and 8.0.x versions prior to 8.0.4.0. Unsupported versions not listed here were not evaluated.
Atakujący bez żadnych poświadczeń może wysłać spreparowane żądanie do komponentu raportowania Avaya Control Manager, wstrzykując złośliwy kod SQL. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że wstrzyknięte polecenia są wykonywane bezpośrednio przez silnik bazy danych. W efekcie możliwe jest odczytanie dowolnych danych przechowywanych w bazie, w tym informacji dotyczących innych użytkowników systemu.
Atakujący może odczytać i wykraść wrażliwe dane wszystkich użytkowników przechowywane w bazie danych systemu Avaya Control Manager. Ze względu na brak wymogu uwierzytelnienia atak może być przeprowadzony przez każdego, kto ma dostęp sieciowy do podatnego systemu.
Należy zaktualizować Avaya Control Manager do wersji 8.0.4.0 lub nowszej. Szczegóły dotyczące łatki dostępne są w dokumentacji producenta pod adresem https://downloads.avaya.com/css/P8/documents/101059368. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu raportowania wyłącznie do zaufanych hostów.
Avaya Control Manager w wersjach 7.x oraz 8.0.x przed wersją 8.0.4.0. Wersje niewspierane, nieuwzględnione w opisie, nie były oceniane.
Podatność została opublikowana 11 lipca 2019 roku. Ocena dotyczy wyłącznie wersji wspieranych przez producenta — wersje niewspierane nie były objęte analizą.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAvaya Control Manager
APPAvaya7.0 – 8.0.4.0 (bez)
Powiązane podatności
Zdalne wykonanie poleceń w Avaya Call Management System (CWE-20)
Unrestricted file upload umożliwiający RCE w Avaya IP Office (One-X)
RCE poprzez improper input validation w Avaya IP Office (Web Control)
Pominięcie uwierzytelnienia w Avaya Scopia Pathfinder 10/20 PTS via modyfikacja URL
SQL injection w Avaya IP Office Contact Center WebUI