PT-2022-15288 · Juniper Networks · Juniper Networks Paragon Active Assurance
CVE-2022-22190
·
Publicado
2022-04-14
·
Atualizado
2023-06-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Juniper Networks Paragon Active Assurance versão 3.1.0
Descrição
Uma falha no Juniper Networks Paragon Active Assurance Control Center permite que um invasor não autenticado utilize uma URL maliciosa para gerar relatórios em PDF, que podem conter informações confidenciais de configuração. Um recurso introduzido na versão 3.1 permite que os usuários compartilhem seletivamente dados de conta usando um identificador único. Conhecendo o formato correto da URL e o identificador de um objeto existente em um aplicativo, é possível obter acesso a esse objeto sem estar conectado, mesmo que o objeto não esteja compartilhado, resultando na oportunidade de exfiltração maliciosa de dados do usuário.
Recomendações
Como solução temporária, considere restringir o acesso ao recurso
identificador único até que uma correção esteja disponível.Atualize para uma versão que corrija esse problema, se disponível.
Observação: no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Juniper Networks Paragon Active Assurance