PT-2022-23620 · Connectwise · Connectwise Screenconnect

CVE-2022-36781

·

Publicado

2022-09-28

·

Atualizado

2024-09-16

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
ConnectWise ScreenConnect versões 22.6 e anteriores
Descrição
A vulnerabilidade permite possíveis ataques de força bruta a tokens de acesso personalizados devido a controles inadequados de limitação de taxa na configuração padrão. Os invasores poderiam explorar isso para obter acesso não autorizado, tentando repetidamente combinações de códigos de acesso. Isso poderia levar à exposição de dados confidenciais. A ConnectWise corrigiu essa vulnerabilidade em versões posteriores, implementando controles de limitação de taxa como medida preventiva contra ataques de força bruta.
Recomendações
Para as versões 22.6 e anteriores do ConnectWise ScreenConnect, atualize para uma versão posterior à 22.6 para resolver o problema por meio da implementação de controles de limitação de taxa. Como solução alternativa temporária, considere configurar manualmente os controles de limitação de taxa para impedir ataques de força bruta até que um patch seja aplicado. Restrinja o acesso a tokens de acesso personalizados para minimizar o risco de exploração.

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36781

Produtos afetados

Connectwise Screenconnect