CRITICAL✓ PATCH🇬🇧 English

CVE-2023-31458

Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway

CVSS 9.8v3.1pub. 2023-05-24upd. 2025-01-31

Podatność w komponencie Edge Gateway systemu Mitel MiVoice Connect umożliwia nieuwierzytelnionemu atakującemu zalogowanie się z uprawnieniami administratora. Jest to możliwe, ponieważ podczas instalacji system nie wymusza zmiany domyślnego hasła.

Pokaż oryginał (EN)

A vulnerability in the Edge Gateway component of Mitel MiVoice Connect versions 19.3 SP2 (22.24.1500.0) and earlier could allow an unauthenticated attacker with internal network access to authenticate with administrative privileges, because initial installation does not enforce a password change. A successful exploit could allow an attacker to make arbitrary configuration changes and execute arbitrary commands.

🤖 Analiza AI
Jak działa

Problem wynika z braku mechanizmu wymuszającego zmianę hasła podczas wstępnej instalacji komponentu Edge Gateway. Atakujący posiadający dostęp do sieci wewnętrznej może wykorzystać domyślne dane uwierzytelniające, aby zalogować się z pełnymi uprawnieniami administracyjnymi bez potrzeby znajomości właściwego hasła. Podatność jest klasyfikowana jako auth bypass i nie wymaga żadnej interakcji ze strony użytkownika ani wysokich uprawnień.

Skutki

Atakujący uzyskuje pełen dostęp administracyjny do systemu, co pozwala mu na wprowadzanie dowolnych zmian w konfiguracji oraz wykonywanie dowolnych poleceń (RCE) na podatnym urządzeniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Mitel Product Security Advisory 23-0005 dostępny pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-23-0005). Dodatkowo należy niezwłocznie zmienić domyślne hasło administracyjne na komponentach Edge Gateway oraz ograniczyć dostęp sieciowy do tych komponentów wyłącznie do zaufanych hostów.

Kogo dotyczy

Mitel MiVoice Connect w wersji 19.3 SP2 (22.24.1500.0) oraz wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitel Mivoice Connect

    APP
    Mitel
    ≤ 22.24.1500.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-29499CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w komponencie Service Appliance Mitel MiVoice Connect

CVE-2023-32748CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS

CVE-2023-31457CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters

CVE-2020-10211CRITICAL9.8PL ✓ten sam produkt

RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL

CVE-2023-39289HIGH7.5ten sam produkt

A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...