Krytyczna podatność w komponencie Headquarters server systemu Mitel MiVoice Connect umożliwia nieuwierzytelnionemu atakującemu z dostępem do sieci wewnętrznej wykonanie dowolnych skryptów. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A vulnerability in the Headquarters server component of Mitel MiVoice Connect versions 19.3 SP2 (22.24.1500.0) and earlier could allow an unauthenticated attacker with internal network access to execute arbitrary scripts due to improper access control.
Podatność wynika z nieprawidłowej kontroli dostępu (improper access control) w komponencie Headquarters server. Atakujący posiadający dostęp do sieci wewnętrznej może bez żadnego uwierzytelnienia wysyłać żądania do podatnego komponentu i wykonywać na nim dowolne skrypty. Brak wymagania jakichkolwiek poświadczeń sprawia, że próg wejścia dla potencjalnego atakującego jest bardzo niski.
Atakujący może wykonać dowolne skrypty na serwerze, co może prowadzić do pełnego przejęcia kontroli nad komponentem Headquarters, naruszenia poufności i integralności danych oraz zakłócenia dostępności systemu komunikacyjnego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa Mitel Product Security Advisory 23-0004 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-23-0004. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu Headquarters wyłącznie do zaufanych hostów.
Mitel MiVoice Connect w wersjach 19.3 SP2 (22.24.1500.0) i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMitel Mivoice Connect
APPMitel≤ 22.24.1500.0
Powiązane podatności
RCE w komponencie Service Appliance Mitel MiVoice Connect
Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS
Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway
RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL
A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...