CRITICAL✓ PATCH🇬🇧 English

CVE-2023-31457

Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters

CVSS 9.8v3.1pub. 2023-05-24upd. 2025-01-31

Krytyczna podatność w komponencie Headquarters server systemu Mitel MiVoice Connect umożliwia nieuwierzytelnionemu atakującemu z dostępem do sieci wewnętrznej wykonanie dowolnych skryptów. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

A vulnerability in the Headquarters server component of Mitel MiVoice Connect versions 19.3 SP2 (22.24.1500.0) and earlier could allow an unauthenticated attacker with internal network access to execute arbitrary scripts due to improper access control.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (improper access control) w komponencie Headquarters server. Atakujący posiadający dostęp do sieci wewnętrznej może bez żadnego uwierzytelnienia wysyłać żądania do podatnego komponentu i wykonywać na nim dowolne skrypty. Brak wymagania jakichkolwiek poświadczeń sprawia, że próg wejścia dla potencjalnego atakującego jest bardzo niski.

Skutki

Atakujący może wykonać dowolne skrypty na serwerze, co może prowadzić do pełnego przejęcia kontroli nad komponentem Headquarters, naruszenia poufności i integralności danych oraz zakłócenia dostępności systemu komunikacyjnego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa Mitel Product Security Advisory 23-0004 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-23-0004. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu Headquarters wyłącznie do zaufanych hostów.

Kogo dotyczy

Mitel MiVoice Connect w wersjach 19.3 SP2 (22.24.1500.0) i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitel Mivoice Connect

    APP
    Mitel
    ≤ 22.24.1500.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-29499CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w komponencie Service Appliance Mitel MiVoice Connect

CVE-2023-32748CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS

CVE-2023-31458CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway

CVE-2020-10211CRITICAL9.8PL ✓ten sam produkt

RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL

CVE-2023-39289HIGH7.5ten sam produkt

A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...