PT-2024-26862 · Microsoft+1 · Windows+1

CVE-2024-36049

·

Publicado

2024-05-24

·

Atualizado

2024-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do software de contabilidade de folha de pagamento Aptos Wisal anteriores à 7.1.6
Descrição
A vulnerabilidade permite que invasores em uma posição de man-in-the-middle obtenham acesso de leitura e gravação a informações de identificação pessoal (PII) e dados de folha de pagamento. Ela também permite que eles se passem por usuários legítimos no registro de auditoria. Isso ocorre devido ao uso de credenciais codificadas no cliente Windows para obter a lista completa de nomes de usuário e senhas do servidor de banco de dados por meio de uma conexão não criptografada.
Recomendações
Para versões anteriores à 7.1.6, atualize para a versão 7.1.6 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao servidor de banco de dados ou usar uma conexão criptografada para minimizar o risco de exploração.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36049

Produtos afetados

Aptos Wisal Payroll Accounting
Windows