PT-2024-10235 · Versa · Versa Director
CVE-2024-45229
·
Publicado
2024-08-24
·
Atualizado
2026-08-25
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:H/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versa Director (versões afetadas não especificadas)
Descrição
O problema está relacionado à API REST no Versa Director, que é usada para orquestração e gerenciamento. Certas APIs, como a tela de login, exibição de banner e registro de dispositivos, não exigem autenticação. No entanto, descobriu-se que, para Directors conectados diretamente à Internet, uma dessas APIs pode ser explorada pela injeção de argumentos inválidos em uma solicitação GET, expondo potencialmente os tokens de autenticação de outros usuários atualmente conectados. Esses tokens podem então ser usados para invocar APIs adicionais na porta 9183. A exploração não divulga nenhuma informação de nome de usuário ou senha. Os pontos de extremidade da API vulneráveis incluem “/vnms/devicereg/device/” (nas portas 9182 e 9183) e “/versa/vnms/devicereg/device/” (na porta 443).
Recomendações
Como solução temporária, considere usar um Web Application Firewall (WAF) ou um API Gateway para bloquear o acesso às URLs da API vulnerável.
Atualize para uma versão corrigida do software para resolver totalmente o problema.
Restrinja o acesso aos pontos de extremidade da API vulnerável para minimizar o risco de exploração.
Entre em contato com o Suporte Técnico da Versa ou com a equipe de contas da Versa para obter mais assistência.
Correção
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Versa Director