PT-2020-2444 · Unknown · Control Center Server

CVE-2019-19292

·

Publicado

2020-03-10

·

Atualizado

2024-01-09

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Control Center Server anteriores à V1.5.0
Descrição
O problema está relacionado à falta de proteção contra a exploração da estrutura de consultas SQL. Isso pode ser explorado por um invasor remoto para ler ou modificar o banco de dados do servidor de controle central, bem como executar operações no banco de dados ou comandos do sistema operacional com privilégios de administrador. A vulnerabilidade está presente no protocolo de comunicação baseado em XML usado pelo Control Center Server, acessível nas portas 5444/tcp e 5440/tcp. Um invasor remoto autenticado poderia explorar isso para obter acesso administrativo ao banco de dados e, potencialmente, ao sistema operacional.
Recomendações
Para versões anteriores à V1.5.0, atualize para a versão V1.5.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso às portas 5444/tcp e 5440/tcp para minimizar o risco de exploração. Além disso, limitar as operações administrativas do banco de dados e os comandos do sistema operacional pode ajudar a reduzir o impacto potencial deste problema.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02454
CVE-2019-19292

Produtos afetados

Control Center Server