Komponent Linux DVS serwera w Mitel MiVoice Connect zawiera krytyczną podatność pozwalającą nieuwierzytelnionemu atakującemu z dostępem do sieci wewnętrznej na wykonanie dowolnych skryptów. Brak właściwej kontroli dostępu sprawia, że podatność nie wymaga żadnych poświadczeń i jest szczególnie groźna w środowiskach korporacyjnych.
▸ Pokaż oryginał (EN)
The Linux DVS server component of Mitel MiVoice Connect through 19.3 SP2 (22.24.1500.0) could allow an unauthenticated attacker with internal network access to execute arbitrary scripts due to improper access control.
Podatność wynika z nieprawidłowej kontroli dostępu (CWE-863) w komponencie Linux DVS wchodzącym w skład serwera Mitel MiVoice Connect. Atakujący posiadający dostęp do sieci wewnętrznej może wysyłać żądania bezpośrednio do podatnego komponentu, omijając mechanizmy uwierzytelniania. W efekcie możliwe jest wykonanie dowolnych skryptów po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może wykonać dowolne skrypty na podatnym serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych lub naruszenia integralności i dostępności usług komunikacyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w komunikacie bezpieczeństwa Mitel Product Security Advisory 23-0004 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-23-0004
Mitel MiVoice Connect w wersjach do 19.3 SP2 (22.24.1500.0) włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMitel Mivoice Connect
APPMitel≤ 22.24.1500.0
Powiązane podatności
RCE w komponencie Service Appliance Mitel MiVoice Connect
Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters
Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway
RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL
A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...