CRITICAL🇬🇧 English

CVE-2021-23885

Privilege escalation w McAfee Web Gateway przez interfejs użytkownika

CVSS 9.0v3.1pub. 2021-02-17upd. 2024-11-21

Podatność typu privilege escalation w McAfee Web Gateway (MWG) przed wersją 9.2.8 umożliwia uwierzytelnionemu użytkownikowi uzyskanie podwyższonych uprawnień przez interfejs webowy. Błąd pozwala na wykonanie poleceń na urządzeniu, co stanowi poważne zagrożenie dla bezpieczeństwa całej infrastruktury.

Pokaż oryginał (EN)

Privilege escalation vulnerability in McAfee Web Gateway (MWG) prior to 9.2.8 allows an authenticated user to gain elevated privileges through the User Interface and execute commands on the appliance via incorrect improper neutralization of user input in the troubleshooting page.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji danych wejściowych użytkownika na stronie rozwiązywania problemów (troubleshooting page) w interfejsie użytkownika MWG. Uwierzytelniony użytkownik o ograniczonych uprawnieniach może za pomocą spreparowanych danych wejściowych eskalować swoje uprawnienia i wykonywać polecenia systemowe na urządzeniu. Mechanizm błędu klasyfikowany jest jako nieprawidłowe zarządzanie uprawnieniami (CWE-269).

Skutki

Atakujący z dostępem do interfejsu użytkownika może uzyskać podwyższone uprawnienia i wykonywać dowolne polecenia na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad appliance'em MWG, w tym do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować McAfee Web Gateway do wersji 9.2.8 lub nowszej. Szczegółowe informacje o patchu dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://kc.mcafee.com/corporate/index?page=content&id=SB10349

Kogo dotyczy

McAfee Web Gateway (MWG) we wszystkich wersjach wcześniejszych niż 9.2.8

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Mcafee Web Gateway

    APP
    Mcafee
    < 8.2.179.2 – 9.2.8 (bez)10.0 – 10.0.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2020-7293CRITICAL9.0PL ✓ten sam produkt

Privilege Escalation w McAfee Web Gateway — zmiana hasła root przez nieuprawnionego użytkownika

CVE-2019-9169CRITICAL9.8PL ✓ten sam produkt

Heap buffer over-read w glibc przez dopasowanie regex bez uwzględnienia wielkości liter

CVE-2018-18311CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Perl przez spreparowane wyrażenie regularne

CVE-2016-4448CRITICAL9.8PL ✓ten sam produkt

Format string vulnerability w libxml2 umożliwiająca nieokre ślony wpływ na system

CVE-2021-3156HIGH7.8⚠ KEVten sam produkt

Sudo before 1.9.5p2 contains an off-by-one error that can result in a heap-based buffer overflow, which allows...