PT-2022-23620 · Connectwise · Connectwise Screenconnect
CVE-2022-36781
·
Publicado
2022-09-28
·
Atualizado
2024-09-16
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
ConnectWise ScreenConnect versões 22.6 e anteriores
Descrição
A vulnerabilidade permite possíveis ataques de força bruta a tokens de acesso personalizados devido a controles inadequados de limitação de taxa na configuração padrão. Os invasores poderiam explorar isso para obter acesso não autorizado, tentando repetidamente combinações de códigos de acesso. Isso poderia levar à exposição de dados confidenciais. A ConnectWise corrigiu essa vulnerabilidade em versões posteriores, implementando controles de limitação de taxa como medida preventiva contra ataques de força bruta.
Recomendações
Para as versões 22.6 e anteriores do ConnectWise ScreenConnect, atualize para uma versão posterior à 22.6 para resolver o problema por meio da implementação de controles de limitação de taxa. Como solução alternativa temporária, considere configurar manualmente os controles de limitação de taxa para impedir ataques de força bruta até que um patch seja aplicado. Restrinja o acesso a tokens de acesso personalizados para minimizar o risco de exploração.
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Connectwise Screenconnect