CRITICAL✓ PATCH🇬🇧 English

CVE-2021-3352

Auth Bypass w SDK Mitel MiContact Center Business — nieautoryzowany dostęp do danych

CVSS 9.1v3.1pub. 2021-08-13upd. 2024-11-21

Podatność w Software Development Kit aplikacji Mitel MiContact Center Business umożliwia nieuwierzytelnionemu atakującemu dostęp do danych użytkowników bez autoryzacji. Błąd jest krytyczny ze względu na brak wymagań co do uwierzytelnienia oraz możliwość zarówno odczytu, jak i modyfikacji danych.

Pokaż oryginał (EN)

The Software Development Kit in Mitel MiContact Center Business from 8.0.0.0 through 8.1.4.1 and 9.0.0.0 through 9.3.1.0 could allow an unauthenticated attacker to access (view and modify) user data without authorization due to improper handling of tokens.

🤖 Analiza AI
Jak działa

Problem wynika z nieprawidłowej obsługi tokenów w warstwie SDK produktu Mitel MiContact Center Business. Atakujący zdalnie, bez konieczności posiadania jakichkolwiek poświadczeń, może wykorzystać ten błąd do ominięcia mechanizmów kontroli dostępu (auth bypass). W efekcie uzyskuje możliwość przeglądania i modyfikowania danych użytkowników w systemie.

Skutki

Atakujący może bez uwierzytelnienia uzyskać dostęp do danych użytkowników (naruszenie poufności) oraz je modyfikować (naruszenie integralności). Podatność nie wpływa bezpośrednio na dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa Mitel Product Security Advisory 21-0002 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-21-0002.

Kogo dotyczy

Mitel MiContact Center Business w wersjach od 8.0.0.0 do 8.1.4.1 oraz od 9.0.0.0 do 9.3.1.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mitel Micontact Center Business

    APP
    Mitel
    8.0.0.0 – 8.1.4.19.0.0.0 – 9.3.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-67823HIGH8.2ten sam produkt

A vulnerability in the Multimedia Email component of Mitel MiContact Center Business through 10.2.0.10 and Mit...

CVE-2024-42514HIGH8.1ten sam produkt

A vulnerability in the legacy chat component of Mitel MiContact Center Business through 10.1.0.4 could allow a...

CVE-2024-28069HIGH7.5ten sam produkt

A vulnerability in the legacy chat component of Mitel MiContact Center Business through 10.0.0.4 could allow a...

CVE-2023-22854HIGH7.5ten sam produkt

The ccmweb component of Mitel MiContact Center Business server 9.2.2.0 through 9.4.1.0 could allow an unauthen...

CVE-2020-24692HIGH7.1ten sam produkt

The Ignite portal in Mitel MiContact Center Business before 9.3.0.0 could allow an attacker to execute arbitra...