PT-2022-16714 · Starwind · Starwind San/Nas

CVE-2022-24551

·

Publicado

2022-02-06

·

Atualizado

2022-09-01

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
StarWind SAN e NAS, versões 0.2 build 1633 a 0.2 build 1684
Descrição
Foi identificada uma falha no endpoint de redefinição de senha, que não verifica adequadamente o nome de usuário atual e a senha antiga. Isso permite que um invasor redefina a senha de qualquer usuário local, incluindo senhas de usuários do sistema ou administradores, utilizando qualquer conta de usuário disponível.
Recomendações
Para as versões 0.2 build 1633 a 0.2 build 1684 do StarWind SAN e NAS, atualize para a versão 0.2 build 1685 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint de redefinição de senha até que a atualização possa ser aplicada.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24551

Produtos afetados

Starwind San/Nas