Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02979

Опубликовано: 01 фев. 2023
Источник: fstec
CVSS3: 3.5
CVSS2: 3.3
EPSS Низкий

Описание

Уязвимость компонента Student Console платформы управления компьютерными сетями в образовании Faronics Insight связана с обходом процедуры аутентификации посредством использования альтернативного пути или канала при обработке конечных точек. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение, изменение или удаление данных путем подключения к порту 8890

Вендор

Faronics Corporation

Наименование ПО

Faronics Insight

Версия ПО

до 11.23.x.289 (Faronics Insight)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Microsoft Corp Windows -

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,3)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://docs.faronics.com/faronics-insight/release-notes
Компенсирующие меры:
1. Реализовать проверку для каждой конечной точки API (только для локального хоста), чтобы гарантировать, что IP-адрес отправителя запроса HTTP является либо «localhost», либо «127.0.0.1». (В результате чего попытки связаться с веб-сервером удаленно блокируются ошибкой 404);
2. Установить второй веб-сервер, на котором размещены частные конечные точки API и настроить его только на прослушивание HTTP-трафика с локального хоста.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 25%
0.00085
Низкий

3.5 Low

CVSS3

3.3 Low

CVSS2

Связанные уязвимости

CVSS3: 7.3
nvd
больше 2 лет назад

An issue was discovered in Faronics Insight 10.0.19045 on Windows. It is possible for a remote attacker to communicate with the private API endpoints exposed at /login, /consoleSettings, /console, etc. despite Virtual Host Routing being used to block this access. Remote attackers can interact with private pages on the web server, enabling them to perform privileged actions such as logging into the console and changing console settings if they have valid credentials.

CVSS3: 7.3
github
больше 2 лет назад

An issue was discovered in Faronics Insight 10.0.19045 on Windows. It is possible for a remote attacker to communicate with the private API endpoints exposed at /login, /consoleSettings, /console, etc. despite Virtual Host Routing being used to block this access. Remote attackers can interact with private pages on the web server, enabling them to perform privileged actions such as logging into the console and changing console settings if they have valid credentials.

EPSS

Процентиль: 25%
0.00085
Низкий

3.5 Low

CVSS3

3.3 Low

CVSS2