CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-29499

RCE w komponencie Service Appliance Mitel MiVoice Connect

CVSS 9.8v3.1pub. 2022-04-26upd. 2026-08-06

Podatność w komponencie Service Appliance systemu Mitel MiVoice Connect umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień atakującego oraz z potwierdzonego aktywnego wykorzystania w środowiskach produkcyjnych.

Pokaż oryginał (EN)

The Service Appliance component in Mitel MiVoice Connect through 19.2 SP3 allows remote code execution because of incorrect data validation. The Service Appliances are SA 100, SA 400, and Virtual SA.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie Service Appliance. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, może dostarczyć specjalnie spreparowane dane, które zostają błędnie przetworzone przez komponent. Skutkuje to wykonaniem dowolnego kodu na podatnym urządzeniu.

Skutki

Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, uzyskując dostęp do poufnych danych, możliwość modyfikacji systemu oraz zakłócenia jego działania (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie bezpieczeństwa Mitel Security Advisory 22-0002 (https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-22-0002). Ze względu na aktywne wykorzystanie podatności w środowiskach produkcyjnych aktualizacja powinna zostać przeprowadzona niezwłocznie.

Kogo dotyczy

Mitel MiVoice Connect w wersji do 19.2 SP3 włącznie — dotyczy urządzeń Service Appliance: SA 100, SA 400 oraz Virtual SA.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w atakach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitel Mivoice Connect

    APP
    Mitel
    ≤ 22.20.2300.0

CISA KEV — szczegółyi

Dostawcai
Mitel
Produkti
MiVoice Connect
Data dodania do KEVi
27 czerwca 2022
Termin remediation (USA)i
18 lipca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Komponent Service Appliance w Mitel MiVoice Connect umożliwia zdalne wykonanie kodu z powodu nieprawidłowej walidacji danych.

tłumaczenie AI
Pokaż oryginał (EN)

The Service Appliance component in Mitel MiVoice Connect allows remote code execution due to incorrect data validation.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 18 lipca 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-32748CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS

CVE-2023-31458CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway

CVE-2023-31457CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters

CVE-2020-10211CRITICAL9.8PL ✓ten sam produkt

RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL

CVE-2023-39289HIGH7.5ten sam produkt

A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...