PT-2022-15288 · Juniper Networks · Juniper Networks Paragon Active Assurance

CVE-2022-22190

·

Publicado

2022-04-14

·

Atualizado

2023-06-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Juniper Networks Paragon Active Assurance versão 3.1.0
Descrição
Uma falha no Juniper Networks Paragon Active Assurance Control Center permite que um invasor não autenticado utilize uma URL maliciosa para gerar relatórios em PDF, que podem conter informações confidenciais de configuração. Um recurso introduzido na versão 3.1 permite que os usuários compartilhem seletivamente dados de conta usando um identificador único. Conhecendo o formato correto da URL e o identificador de um objeto existente em um aplicativo, é possível obter acesso a esse objeto sem estar conectado, mesmo que o objeto não esteja compartilhado, resultando na oportunidade de exfiltração maliciosa de dados do usuário.
Recomendações
Como solução temporária, considere restringir o acesso ao recurso identificador único até que uma correção esteja disponível.
Atualize para uma versão que corrija esse problema, se disponível.
Observação: no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-22190

Produtos afetados

Juniper Networks Paragon Active Assurance