PT-2024-11692 · Unknown · Livebox Collaboration Vdesk

CVE-2022-45177

·

Publicado

2024-02-21

·

Atualizado

2024-08-26

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do LIVEBOX Collaboration vDesk até a v031
Descrição
Foi descoberta uma vulnerabilidade no LIVEBOX Collaboration vDesk, na qual pode ocorrer uma discrepância observável na resposta nos endpoints “/api/v1/vdeskintegration/user/isenableuser”, “/api/v1/sharedsearch?search={NAME}+{SURNAME}” e “/login”. A aplicação web fornece respostas diferentes às solicitações recebidas de uma forma que revela informações de estado interno a um agente não autorizado fora da esfera de controle pretendida.
Recomendações
Para as versões do LIVEBOX Collaboration vDesk até a v031, considere restringir o acesso aos endpoints “/api/v1/vdeskintegration/user/isenableuser”, “/api/v1/sharedsearch” e “/login” até que um patch esteja disponível. Como solução alternativa temporária, evite usar o parâmetro search no endpoint da API afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Side Channel Attack

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-45177

Produtos afetados

Livebox Collaboration Vdesk