PT-2021-17317 · Visualware · Visualware Myconnection Server

·

CVE-2021-27198

·

Publicado

2021-02-26

·

Atualizado

2023-10-25

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Versões do Visualware MyConnection Server anteriores à 11.1a
Descrição:
Foi descoberta uma vulnerabilidade no Visualware MyConnection Server que permite a execução remota de código não autenticada por meio do upload arbitrário de arquivos no serviço web ao usar uma URI do tipo “myspeed/sf?filename=”. Este aplicativo foi escrito em Java e, portanto, é multiplataforma. A instalação no Windows é executada como SYSTEM, o que significa que a exploração da vulnerabilidade concede privilégios de administrador no sistema de destino.
Recomendações:
Para versões anteriores à 11.1a, atualize para a versão 11.1a ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint da API “myspeed/sf” para minimizar o risco de exploração. Evite usar o parâmetro filename no endpoint da API afetado até que o problema seja resolvido.

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-27198

Produtos afetados

Visualware Myconnection Server