PT-2024-19139 · Netapp · Ontap

CVE-2024-21985

·

Publicado

2024-01-26

·

Atualizado

2024-02-05

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H
Nome do software vulnerável e versões afetadas
Versões do ONTAP 9 anteriores à 9.9.1P18
Versões do ONTAP 9 anteriores à 9.10.1P16
Versões do ONTAP 9 anteriores à 9.11.1P13
Versões do ONTAP 9 anteriores à 9.12.1P10
Versões do ONTAP 9 anteriores à 9.13.1P4
Descrição
A vulnerabilidade permite que um usuário autenticado com várias contas remotas e funções diferentes execute ações por meio da API REST além dos privilégios previstos. As ações possíveis incluem visualizar detalhes de configuração e métricas limitados ou modificar configurações restritas, algumas das quais podem resultar em uma Negação de Serviço (DoS).
Recomendações
Para versões anteriores à 9.9.1P18, atualize para a versão 9.9.1P18 ou posterior.
Para versões anteriores à 9.10.1P16, atualize para a versão 9.10.1P16 ou posterior.
Para versões anteriores à 9.11.1P13, atualize para a versão 9.11.1P13 ou posterior.
Para versões anteriores à 9.12.1P10, atualize para a versão 9.12.1P10 ou posterior.
Para versões anteriores à 9.13.1P4, atualize para a versão 9.13.1P4 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API REST até que um patch seja aplicado.

Correção

DoS

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-21985

Produtos afetados

Ontap