PT-2021-19656 · Solarwinds · Solarwinds Web Help Desk
CVE-2021-32076
·
Publicado
2021-08-26
·
Atualizado
2024-01-25
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
SolarWinds Web Help Desk versão 12.7.2
Descrição:
Foi descoberta uma falha de segurança que permite contornar restrições de acesso por meio de falsificação de referenciador. Um invasor pode acessar o “Assistente de Introdução do Web Help Desk”, especificamente a página de criação de conta de administrador, a partir de um intervalo de endereços IP sem privilégios ou de um endereço de loopback. Isso é feito interceptando a solicitação HTTP e alterando o referenciador do endereço IP público para o endereço de loopback.
Recomendações:
Para o SolarWinds Web Help Desk versão 12.7.2, considere restringir o acesso ao “Assistente de Introdução do Web Help Desk” para impedir a criação não autorizada de contas de administrador até que uma correção esteja disponível. Como solução alternativa temporária, monitore as solicitações HTTP em busca de tentativas de falsificação de referenciador e implemente medidas de segurança adicionais para impedir o acesso a partir de intervalos de endereços IP sem privilégios ou endereços de loopback.
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Solarwinds Web Help Desk