PT-2020-2444 · Unknown · Control Center Server
CVE-2019-19292
·
Publicado
2020-03-10
·
Atualizado
2024-01-09
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Control Center Server anteriores à V1.5.0
Descrição
O problema está relacionado à falta de proteção contra a exploração da estrutura de consultas SQL. Isso pode ser explorado por um invasor remoto para ler ou modificar o banco de dados do servidor de controle central, bem como executar operações no banco de dados ou comandos do sistema operacional com privilégios de administrador. A vulnerabilidade está presente no protocolo de comunicação baseado em XML usado pelo Control Center Server, acessível nas portas 5444/tcp e 5440/tcp. Um invasor remoto autenticado poderia explorar isso para obter acesso administrativo ao banco de dados e, potencialmente, ao sistema operacional.
Recomendações
Para versões anteriores à V1.5.0, atualize para a versão V1.5.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso às portas 5444/tcp e 5440/tcp para minimizar o risco de exploração. Além disso, limitar as operações administrativas do banco de dados e os comandos do sistema operacional pode ajudar a reduzir o impacto potencial deste problema.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Control Center Server