PT-2022-23203 · Blue Prism · Blue Prism Enterprise
CVE-2022-36115
·
Publicado
2022-08-25
·
Atualizado
2023-08-08
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Blue Prism Enterprise, versões 6.0 a 7.01
Descrição
A vulnerabilidade permite que um usuário autenticado faça engenharia reversa do software e contorne os controles de acesso em um ambiente mal configurado, no qual o servidor de aplicativos Blue Prism esteja exposto. Isso pode ser feito através do uso indevido do método
CreateProcessAutosave() para injetar funcionalidades maliciosas em um processo de desenvolvimento. Se um usuário recuperar um trabalho não salvo usando a última versão salva após um aviso, o código malicioso poderá entrar no fluxo de trabalho. Esse código poderá então ser executado em um ambiente de produção se as etapas da ação do processo não forem totalmente revisadas antes da publicação.Recomendações
Para as versões 6.0 a 7.01 do Blue Prism Enterprise, como solução temporária, considere restringir o acesso ao método
CreateProcessAutosave() até que um patch esteja disponível. Além disso, certifique-se de que todas as etapas de ação do processo sejam totalmente revisadas antes da publicação para evitar a possível execução de código malicioso.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Blue Prism Enterprise