PT-2020-13067 · Silver Peak · Orchestrator+1
CVE-2020-12149
·
Publicado
2020-12-11
·
Atualizado
2024-12-12
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:M/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do software do dispositivo Silver Peak Unity ECOSTM (ECOS) anteriores às 8.1.9.15, 8.3.0.8, 8.3.1.2, 8.3.2.0, 9.0.2.0 e 9.1.0.0
Descrição
A função de backup/restauração de configuração no software incorpora diretamente o nome do arquivo de configuração controlado pelo usuário em um comando shell subsequente, permitindo que um invasor manipule o comando resultante ao injetar uma entrada de comando válida do sistema operacional. Essa vulnerabilidade pode ser explorada por um invasor com acesso autenticado à interface do usuário do Orchestrator ou do EdgeConnect.
Recomendações
Para versões anteriores à 8.1.9.15, atualize para a versão 8.1.9.15 ou posterior.
Para versões anteriores à 8.3.0.8, atualize para a versão 8.3.0.8 ou posterior.
Para versões anteriores à 8.3.1.2, atualize para a versão 8.3.1.2 ou posterior.
Para versões anteriores à 8.3.2.0, atualize para a versão 8.3.2.0 ou posterior.
Para versões anteriores à 9.0.2.0, atualize para a versão 9.0.2.0 ou posterior.
Para versões anteriores à 9.1.0.0, atualize para a versão 9.1.0.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à função de backup/restauração da configuração para minimizar o risco de exploração.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orchestrator
Silver Peak Unity Edgeconnect