PT-2020-6945 · Silver Peak · Silver Peak Unity Ecostm
CVE-2020-12148
·
Publicado
2020-12-11
·
Atualizado
2024-12-12
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:M/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.1.9.15
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.0.8
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.1.2
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 8.3.2.0
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 9.0.2.0
Versões do Silver Peak Unity ECOSTM (ECOS) anteriores à 9.1.0.0
Descrição
Uma falha de injeção de comando na API nslookup do software do dispositivo Silver Peak Unity ECOSTM (ECOS) poderia permitir que um invasor executasse comandos arbitrários com os privilégios do servidor web em execução no dispositivo EdgeConnect. Isso poderia permitir que um invasor estabelecesse um canal interativo e assumisse o controle do sistema alvo. A vulnerabilidade pode ser explorada por um invasor com acesso autenticado à interface do usuário do Orchestrator ou do EdgeConnect.
Recomendações
Para versões anteriores à 8.1.9.15, atualize para a versão 8.1.9.15 ou posterior.
Para versões anteriores à 8.3.0.8, atualize para a versão 8.3.0.8 ou posterior.
Para versões anteriores à 8.3.1.2, atualize para a versão 8.3.1.2 ou posterior.
Para versões anteriores à 8.3.2.0, atualize para a versão 8.3.2.0 ou posterior.
Para versões anteriores à 9.0.2.0, atualize para a versão 9.0.2.0 ou posterior.
Para versões anteriores à 9.1.0.0, atualize para a versão 9.1.0.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API do nslookup até que um patch esteja disponível.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Silver Peak Unity Ecostm