PT-2022-21777 · Mcafee · Mcafee Epo
CVE-2022-3338
·
Publicado
2022-10-18
·
Atualizado
2022-10-20
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do McAfee ePO anteriores à 5.10 Update 14
Descrição
A vulnerabilidade permite que um invasor remoto não autenticado possa potencialmente desencadear um ataque de falsificação de solicitação do lado do servidor (Server Side Request Forgery), explorando uma vulnerabilidade de entidade XML externa (XXE). Isso pode ser feito imitando a chamada do Agent Handler para o ePO e passando um arquivo XML cuidadosamente construído pela API.
Recomendações
Para versões anteriores à 5.10 Update 14, atualize para a versão 5.10 Update 14 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint da API para minimizar o risco de exploração.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mcafee Epo