PT-2020-13067 · Silver Peak · Orchestrator+1

CVE-2020-12149

·

Publicado

2020-12-11

·

Atualizado

2024-12-12

CVSS v2.0

8.5

Alta

VetorAV:N/AC:M/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do software do dispositivo Silver Peak Unity ECOSTM (ECOS) anteriores às 8.1.9.15, 8.3.0.8, 8.3.1.2, 8.3.2.0, 9.0.2.0 e 9.1.0.0
Descrição
A função de backup/restauração de configuração no software incorpora diretamente o nome do arquivo de configuração controlado pelo usuário em um comando shell subsequente, permitindo que um invasor manipule o comando resultante ao injetar uma entrada de comando válida do sistema operacional. Essa vulnerabilidade pode ser explorada por um invasor com acesso autenticado à interface do usuário do Orchestrator ou do EdgeConnect.
Recomendações
Para versões anteriores à 8.1.9.15, atualize para a versão 8.1.9.15 ou posterior.
Para versões anteriores à 8.3.0.8, atualize para a versão 8.3.0.8 ou posterior.
Para versões anteriores à 8.3.1.2, atualize para a versão 8.3.1.2 ou posterior.
Para versões anteriores à 8.3.2.0, atualize para a versão 8.3.2.0 ou posterior.
Para versões anteriores à 9.0.2.0, atualize para a versão 9.0.2.0 ou posterior.
Para versões anteriores à 9.1.0.0, atualize para a versão 9.1.0.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à função de backup/restauração da configuração para minimizar o risco de exploração.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-12149

Produtos afetados

Orchestrator
Silver Peak Unity Edgeconnect