PT-2022-18936 · Tenable · Nessus Essentials+2
CVE-2022-28291
·
Publicado
2022-10-17
·
Atualizado
2025-05-13
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Nessus Essentials e Professional (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um usuário autenticado com privilégios de depuração recupere credenciais de políticas do Nessus armazenadas no processo “nessusd” em texto simples por meio de um despejo de memória do processo. Isso poderia permitir que um invasor acessasse credenciais armazenadas nos scanners do Nessus, comprometendo potencialmente a rede de ativos dos clientes.
Recomendações
Para todas as versões do Nessus Essentials e Professional, considere restringir os privilégios de depuração para minimizar o risco de exploração. Como solução temporária, limite o acesso ao processo “nessusd” para impedir a recuperação não autorizada de credenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nessus
Nessus Essentials
Nessus Professional