PT-2022-21777 · Mcafee · Mcafee Epo

CVE-2022-3338

·

Publicado

2022-10-18

·

Atualizado

2022-10-20

CVSS v3.1

5.4

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do McAfee ePO anteriores à 5.10 Update 14
Descrição
A vulnerabilidade permite que um invasor remoto não autenticado possa potencialmente desencadear um ataque de falsificação de solicitação do lado do servidor (Server Side Request Forgery), explorando uma vulnerabilidade de entidade XML externa (XXE). Isso pode ser feito imitando a chamada do Agent Handler para o ePO e passando um arquivo XML cuidadosamente construído pela API.
Recomendações
Para versões anteriores à 5.10 Update 14, atualize para a versão 5.10 Update 14 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint da API para minimizar o risco de exploração.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-3338

Produtos afetados

Mcafee Epo