PT-2024-26862 · Microsoft+1 · Windows+1
CVE-2024-36049
·
Publicado
2024-05-24
·
Atualizado
2024-08-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do software de contabilidade de folha de pagamento Aptos Wisal anteriores à 7.1.6
Descrição
A vulnerabilidade permite que invasores em uma posição de man-in-the-middle obtenham acesso de leitura e gravação a informações de identificação pessoal (PII) e dados de folha de pagamento. Ela também permite que eles se passem por usuários legítimos no registro de auditoria. Isso ocorre devido ao uso de credenciais codificadas no cliente Windows para obter a lista completa de nomes de usuário e senhas do servidor de banco de dados por meio de uma conexão não criptografada.
Recomendações
Para versões anteriores à 7.1.6, atualize para a versão 7.1.6 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao servidor de banco de dados ou usar uma conexão criptografada para minimizar o risco de exploração.
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aptos Wisal Payroll Accounting
Windows