Podatność w Software Development Kit aplikacji Mitel MiContact Center Business umożliwia nieuwierzytelnionemu atakującemu dostęp do danych użytkowników bez autoryzacji. Błąd jest krytyczny ze względu na brak wymagań co do uwierzytelnienia oraz możliwość zarówno odczytu, jak i modyfikacji danych.
▸ Pokaż oryginał (EN)
The Software Development Kit in Mitel MiContact Center Business from 8.0.0.0 through 8.1.4.1 and 9.0.0.0 through 9.3.1.0 could allow an unauthenticated attacker to access (view and modify) user data without authorization due to improper handling of tokens.
Problem wynika z nieprawidłowej obsługi tokenów w warstwie SDK produktu Mitel MiContact Center Business. Atakujący zdalnie, bez konieczności posiadania jakichkolwiek poświadczeń, może wykorzystać ten błąd do ominięcia mechanizmów kontroli dostępu (auth bypass). W efekcie uzyskuje możliwość przeglądania i modyfikowania danych użytkowników w systemie.
Atakujący może bez uwierzytelnienia uzyskać dostęp do danych użytkowników (naruszenie poufności) oraz je modyfikować (naruszenie integralności). Podatność nie wpływa bezpośrednio na dostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa Mitel Product Security Advisory 21-0002 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-21-0002.
Mitel MiContact Center Business w wersjach od 8.0.0.0 do 8.1.4.1 oraz od 9.0.0.0 do 9.3.1.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMitel Micontact Center Business
APPMitel8.0.0.0 – 8.1.4.19.0.0.0 – 9.3.1.0
Powiązane podatności
A vulnerability in the Multimedia Email component of Mitel MiContact Center Business through 10.2.0.10 and Mit...
A vulnerability in the legacy chat component of Mitel MiContact Center Business through 10.1.0.4 could allow a...
A vulnerability in the legacy chat component of Mitel MiContact Center Business through 10.0.0.4 could allow a...
The ccmweb component of Mitel MiContact Center Business server 9.2.2.0 through 9.4.1.0 could allow an unauthen...
The Ignite portal in Mitel MiContact Center Business before 9.3.0.0 could allow an attacker to execute arbitra...