PT-2022-18936 · Tenable · Nessus Essentials+2

CVE-2022-28291

·

Publicado

2022-10-17

·

Atualizado

2025-05-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Nessus Essentials e Professional (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um usuário autenticado com privilégios de depuração recupere credenciais de políticas do Nessus armazenadas no processo “nessusd” em texto simples por meio de um despejo de memória do processo. Isso poderia permitir que um invasor acessasse credenciais armazenadas nos scanners do Nessus, comprometendo potencialmente a rede de ativos dos clientes.
Recomendações
Para todas as versões do Nessus Essentials e Professional, considere restringir os privilégios de depuração para minimizar o risco de exploração. Como solução temporária, limite o acesso ao processo “nessusd” para impedir a recuperação não autorizada de credenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-28291

Produtos afetados

Nessus
Nessus Essentials
Nessus Professional