Podatność w komponencie Service Appliance systemu Mitel MiVoice Connect umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień atakującego oraz z potwierdzonego aktywnego wykorzystania w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
The Service Appliance component in Mitel MiVoice Connect through 19.2 SP3 allows remote code execution because of incorrect data validation. The Service Appliances are SA 100, SA 400, and Virtual SA.
Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie Service Appliance. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, może dostarczyć specjalnie spreparowane dane, które zostają błędnie przetworzone przez komponent. Skutkuje to wykonaniem dowolnego kodu na podatnym urządzeniu.
Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, uzyskując dostęp do poufnych danych, możliwość modyfikacji systemu oraz zakłócenia jego działania (naruszenie poufności, integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie bezpieczeństwa Mitel Security Advisory 22-0002 (https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-22-0002). Ze względu na aktywne wykorzystanie podatności w środowiskach produkcyjnych aktualizacja powinna zostać przeprowadzona niezwłocznie.
Mitel MiVoice Connect w wersji do 19.2 SP3 włącznie — dotyczy urządzeń Service Appliance: SA 100, SA 400 oraz Virtual SA.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w atakach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMitel Mivoice Connect
APPMitel≤ 22.20.2300.0
CISA KEV — szczegółyi
- Dostawcai
- Mitel
- Produkti
- MiVoice Connect
- Data dodania do KEVi
- 27 czerwca 2022
- Termin remediation (USA)i
- 18 lipca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Komponent Service Appliance w Mitel MiVoice Connect umożliwia zdalne wykonanie kodu z powodu nieprawidłowej walidacji danych.
▸ Pokaż oryginał (EN)
The Service Appliance component in Mitel MiVoice Connect allows remote code execution due to incorrect data validation.
Powiązane podatności
Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS
Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway
Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters
RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL
A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...