Podatność w McAfee Web Gateway (MWG) umożliwia uwierzytelnionemu użytkownikowi z niskimi uprawnieniami zmianę hasła root systemu. Wynika z nieprawidłowej kontroli dostępu w interfejsie użytkownika i może prowadzić do pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Privilege Escalation vulnerability in McAfee Web Gateway (MWG) prior to 9.2.1 allows authenticated user interface user with low permissions to change the system's root password via improper access controls in the user interface.
Błąd polega na niewłaściwej implementacji mechanizmów kontroli dostępu (Auth Bypass) w interfejsie webowym McAfee Web Gateway. Użytkownik posiadający niskie uprawnienia w interfejsie UI może, bez wymaganych dodatkowych autoryzacji, wykonać operację zmiany hasła konta root systemu operacyjnego. Skutkuje to privilege escalation — podniesieniem uprawnień do poziomu administracyjnego.
Atakujący z dostępem do interfejsu z niskimi uprawnieniami może przejąć pełną kontrolę nad systemem poprzez ustawienie własnego hasła root, co umożliwia dowolną modyfikację konfiguracji, danych i usług urządzenia.
Należy zaktualizować McAfee Web Gateway do wersji 9.2.1 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie producenta pod adresem: https://kc.mcafee.com/corporate/index?page=content&id=SB10323
McAfee Web Gateway (MWG) we wszystkich wersjach wcześniejszych niż 9.2.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMcafee Web Gateway
APPMcafee7.8.0 – 7.8.2.23 (bez)8.2.0 – 8.2.11 (bez)9.0.0 – 9.2.3 (bez)
Powiązane podatności
Privilege escalation w McAfee Web Gateway przez interfejs użytkownika
Heap buffer over-read w glibc przez dopasowanie regex bez uwzględnienia wielkości liter
Buffer overflow w Perl przez spreparowane wyrażenie regularne
Format string vulnerability w libxml2 umożliwiająca nieokre ślony wpływ na system
Sudo before 1.9.5p2 contains an off-by-one error that can result in a heap-based buffer overflow, which allows...