PT-2022-23716 · Ivanti · Ivanti Avalanche
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Ivanti Avalanche versão 6.3.2.3490
Descrição
Esta vulnerabilidade permite que invasores remotos contornem a autenticação em instalações afetadas. A falha específica está presente na classe
ProfileDaoImpl. Uma solicitação maliciosa pode acionar a execução de consultas SQL compostas por uma string fornecida pelo usuário, como as variáveis username e password. Um invasor pode explorar esta vulnerabilidade para contornar a autenticação no sistema.Recomendações
Para a versão 6.3.2.3490 do Ivanti Avalanche, considere desativar a classe
ProfileDaoImpl até que um patch esteja disponível para impedir a exploração. Restrinja o acesso a áreas confidenciais do sistema para minimizar o risco de acesso não autorizado. Evite usar strings fornecidas pelo usuário em consultas SQL para impedir ataques de injeção de SQL. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ivanti Avalanche