CRITICAL✓ PATCH🇬🇧 English

CVE-2023-32748

Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS

CVSS 9.8v3.1pub. 2023-08-14upd. 2024-11-21

Komponent Linux DVS serwera w Mitel MiVoice Connect zawiera krytyczną podatność pozwalającą nieuwierzytelnionemu atakującemu z dostępem do sieci wewnętrznej na wykonanie dowolnych skryptów. Brak właściwej kontroli dostępu sprawia, że podatność nie wymaga żadnych poświadczeń i jest szczególnie groźna w środowiskach korporacyjnych.

Pokaż oryginał (EN)

The Linux DVS server component of Mitel MiVoice Connect through 19.3 SP2 (22.24.1500.0) could allow an unauthenticated attacker with internal network access to execute arbitrary scripts due to improper access control.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-863) w komponencie Linux DVS wchodzącym w skład serwera Mitel MiVoice Connect. Atakujący posiadający dostęp do sieci wewnętrznej może wysyłać żądania bezpośrednio do podatnego komponentu, omijając mechanizmy uwierzytelniania. W efekcie możliwe jest wykonanie dowolnych skryptów po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może wykonać dowolne skrypty na podatnym serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych lub naruszenia integralności i dostępności usług komunikacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w komunikacie bezpieczeństwa Mitel Product Security Advisory 23-0004 pod adresem https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-23-0004

Kogo dotyczy

Mitel MiVoice Connect w wersjach do 19.3 SP2 (22.24.1500.0) włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitel Mivoice Connect

    APP
    Mitel
    ≤ 22.24.1500.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-29499CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w komponencie Service Appliance Mitel MiVoice Connect

CVE-2023-31457CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters

CVE-2023-31458CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway

CVE-2020-10211CRITICAL9.8PL ✓ten sam produkt

RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL

CVE-2023-39289HIGH7.5ten sam produkt

A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...