PT-2020-12210 · Sysaid · Sysaid On-Premise
CVE-2020-10569
·
Publicado
2020-04-21
·
Atualizado
2024-08-04
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
SysAid On-Premise versão 20.1.11
Descrição
A vulnerabilidade permite o acesso não autenticado para o envio de arquivos, o que pode ser usado para executar comandos no sistema ao combiná-la com um ataque GhostCat. Isso é possível porque, por padrão, a porta do protocolo AJP está habilitada, tornando o sistema vulnerável a um ataque GhostCat.
Recomendações
Para o SysAid On-Premise versão 20.1.11, considere desativar a porta do protocolo AJP para prevenir ataques GhostCat e restringir o acesso não autenticado ao upload de arquivos, a fim de minimizar o risco de execução de comandos no sistema.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sysaid On-Premise