PT-2020-6945 · Silver Peak · Silver Peak Unity Ecostm

CVE-2020-12148

·

Publicado

2020-12-11

·

Atualizado

2024-12-12

CVSS v2.0

8.5

Alta

VetorAV:N/AC:M/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.1.9.15
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.0.8
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.1.2
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.2.0
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 9.0.2.0
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 9.1.0.0
Descrição
Uma falha de injeção de comando na API nslookup do software do dispositivo Silver Peak Unity ECOSTM (ECOS) poderia permitir que um invasor executasse comandos arbitrários com os privilégios do servidor web em execução no dispositivo EdgeConnect. Isso poderia permitir que um invasor estabelecesse um canal interativo e assumisse o controle do sistema alvo. A vulnerabilidade pode ser explorada por um invasor com acesso autenticado à interface do usuário do Orchestrator ou do EdgeConnect.
Recomendações
Para versões anteriores à 8.1.9.15, atualize para a versão 8.1.9.15 ou posterior.
Para versões anteriores à 8.3.0.8, atualize para a versão 8.3.0.8 ou posterior.
Para versões anteriores à 8.3.1.2, atualize para a versão 8.3.1.2 ou posterior.
Para versões anteriores à 8.3.2.0, atualize para a versão 8.3.2.0 ou posterior.
Para versões anteriores à 9.0.2.0, atualize para a versão 9.0.2.0 ou posterior.
Para versões anteriores à 9.1.0.0, atualize para a versão 9.1.0.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API do nslookup até que um patch esteja disponível.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-08098
CVE-2020-12148

Produtos afetados

Silver Peak Unity Ecostm