PT-2022-22814 · Wapples · Wapples

CVE-2022-35413

·

Publicado

2022-09-13

·

Atualizado

2022-10-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do WAPPLES até a 6.0
Descrição
Um agente mal-intencionado poderia usar uma conta systemi codificada de forma rígida para acessar a configuração do sistema e informações confidenciais, como chaves SSL, por meio de uma solicitação HTTPS para o URI “/webapi/” na porta 443 ou 5001. A conta é acessível via db/wp.no1, conforme configurado no arquivo /opt/penta/wapples/script/wcc auto scaling.py.
Recomendações
Para as versões do WAPPLES até a 6.0, considere desativar o acesso à conta systemi codificada até que um patch esteja disponível. Restrinja o acesso à URI /webapi/ na porta 443 ou 5001 para minimizar o risco de exploração. Evite usar a configuração db/wp.no1 para acessar a configuração do sistema e informações confidenciais até que o problema seja resolvido.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35413

Produtos afetados

Wapples