PT-2024-19139 · Netapp · Ontap
CVE-2024-21985
·
Publicado
2024-01-26
·
Atualizado
2024-02-05
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H |
Nome do software vulnerável e versões afetadas
Versões do ONTAP 9 anteriores à 9.9.1P18
Versões do ONTAP 9 anteriores à 9.10.1P16
Versões do ONTAP 9 anteriores à 9.11.1P13
Versões do ONTAP 9 anteriores à 9.12.1P10
Versões do ONTAP 9 anteriores à 9.13.1P4
Descrição
A vulnerabilidade permite que um usuário autenticado com várias contas remotas e funções diferentes execute ações por meio da API REST além dos privilégios previstos. As ações possíveis incluem visualizar detalhes de configuração e métricas limitados ou modificar configurações restritas, algumas das quais podem resultar em uma Negação de Serviço (DoS).
Recomendações
Para versões anteriores à 9.9.1P18, atualize para a versão 9.9.1P18 ou posterior.
Para versões anteriores à 9.10.1P16, atualize para a versão 9.10.1P16 ou posterior.
Para versões anteriores à 9.11.1P13, atualize para a versão 9.11.1P13 ou posterior.
Para versões anteriores à 9.12.1P10, atualize para a versão 9.12.1P10 ou posterior.
Para versões anteriores à 9.13.1P4, atualize para a versão 9.13.1P4 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à API REST até que um patch seja aplicado.
Correção
DoS
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ontap