PT-2022-23203 · Blue Prism · Blue Prism Enterprise

CVE-2022-36115

·

Publicado

2022-08-25

·

Atualizado

2023-08-08

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Blue Prism Enterprise, versões 6.0 a 7.01
Descrição
A vulnerabilidade permite que um usuário autenticado faça engenharia reversa do software e contorne os controles de acesso em um ambiente mal configurado, no qual o servidor de aplicativos Blue Prism esteja exposto. Isso pode ser feito através do uso indevido do método CreateProcessAutosave() para injetar funcionalidades maliciosas em um processo de desenvolvimento. Se um usuário recuperar um trabalho não salvo usando a última versão salva após um aviso, o código malicioso poderá entrar no fluxo de trabalho. Esse código poderá então ser executado em um ambiente de produção se as etapas da ação do processo não forem totalmente revisadas antes da publicação.
Recomendações
Para as versões 6.0 a 7.01 do Blue Prism Enterprise, como solução temporária, considere restringir o acesso ao método CreateProcessAutosave() até que um patch esteja disponível. Além disso, certifique-se de que todas as etapas de ação do processo sejam totalmente revisadas antes da publicação para evitar a possível execução de código malicioso.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-36115

Produtos afetados

Blue Prism Enterprise