PT-2024-11692 · Unknown · Livebox Collaboration Vdesk
CVE-2022-45177
·
Publicado
2024-02-21
·
Atualizado
2024-08-26
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do LIVEBOX Collaboration vDesk até a v031
Descrição
Foi descoberta uma vulnerabilidade no LIVEBOX Collaboration vDesk, na qual pode ocorrer uma discrepância observável na resposta nos endpoints “/api/v1/vdeskintegration/user/isenableuser”, “/api/v1/sharedsearch?search={NAME}+{SURNAME}” e “/login”. A aplicação web fornece respostas diferentes às solicitações recebidas de uma forma que revela informações de estado interno a um agente não autorizado fora da esfera de controle pretendida.
Recomendações
Para as versões do LIVEBOX Collaboration vDesk até a v031, considere restringir o acesso aos endpoints “/api/v1/vdeskintegration/user/isenableuser”, “/api/v1/sharedsearch” e “/login” até que um patch esteja disponível. Como solução alternativa temporária, evite usar o parâmetro
search no endpoint da API afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Side Channel Attack
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Livebox Collaboration Vdesk