PT-2024-22810 · Knowbe4+1 · Second Chance Client+3
CVE-2024-29209
·
Publicado
2024-05-07
·
Atualizado
2024-08-08
CVSS v3.1
6.0
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Phish Alert Button (PAB) para Outlook, versões 1.10.0 a 1.10.11
Second Chance Client, versões 2.0.0 a 2.0.9
PIQ Client, versões 1.0.0 a 1.0.15
Descrição
Foi identificada uma vulnerabilidade de gravidade média no mecanismo de atualização do Phish Alert Button para Outlook, que poderia permitir que um invasor executasse remotamente código arbitrário na máquina host. A vulnerabilidade decorre da falha do aplicativo em verificar com segurança a autenticidade e a integridade do servidor de atualização. O aplicativo verifica periodicamente se há atualizações consultando uma URL específica, mas esse processo não impõe uma verificação SSL/TLS rigorosa, nem valida a assinatura digital dos arquivos de atualização recebidos. Um invasor com capacidade para realizar spoofing de DNS pode explorar essa falha. A exploração bem-sucedida dessa vulnerabilidade permite que um invasor execute código com privilégios elevados, levando potencialmente ao roubo de dados, à instalação de mais malware ou a outras atividades maliciosas no sistema host.
Recomendações
Para o Phish Alert Button (PAB) para Outlook, versões 1.10.0 a 1.10.11, aplique as atualizações mais recentes fornecidas pela KnowBe4, que corrigem essa vulnerabilidade por meio da implementação de verificações SSL/TLS adequadas do servidor de atualização.
Para as versões 2.0.0 a 2.0.9 do Second Chance Client, aplique as atualizações mais recentes fornecidas pela KnowBe4, que corrigem essa vulnerabilidade por meio da implementação de verificações SSL/TLS adequadas do
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Outlook
Piq Client
Phish Alert Button For Outlook
Second Chance Client