CVE-2022-35413
Acerca de
WAPPLES hasta la versión 6.0 tiene una cuenta systemi codificada de forma fija. Un actor de amenazas podría usar esta cuenta para acceder a la configuración del sistema e información confidencial (como claves SSL) mediante una solicitud HTTPS al URI /webapi/ en el puerto 443 o 5001.
Análisis del analista Rainforest
WAPPLES viene con una cuenta 'systemi' codificada de forma fija, y cualquiera que alcance el URI /webapi/ sobre HTTPS puede autenticarse como ella para leer la configuración del sistema y material confidencial, incluidas las claves SSL. La amarga ironía es que WAPPLES es en sí mismo un firewall de aplicaciones web, un dispositivo que las organizaciones colocan en el perímetro para proteger todo lo demás. Una cuenta de puerta trasera sin forma de que el operador la cambie o deshabilite convierte al guardián en la puerta más fácil.
Las credenciales codificadas de forma fija son la explotación de menor esfuerzo que existe: una vez que la cuenta es de conocimiento público, funciona en todas partes donde el producto esté desplegado, de forma idéntica, para siempre, hasta que el proveedor la elimine. Los dispositivos de seguridad son atractivos porque están expuestos a internet por diseño y son confiados implícitamente, y el premio específico aquí, las claves privadas SSL, es peor que el compromiso de un solo host; permite descifrar y suplantar el tráfico que el dispositivo defendía.
Nuestro enfoque es tratar cualquier exposición confirmada como un evento de compromiso de claves, no solo como un ticket de parche. Además de inventariar qué unidades WAPPLES tenemos en funcionamiento y cortar el acceso externo a la API de gestión, planearíamos rotar las claves SSL y cualquier secreto que ese dispositivo albergara, bajo el supuesto de que ya podrían haber salido por la puerta de /webapi/.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-35413?
WAPPLES hasta la versión 6.0 tiene una cuenta systemi codificada de forma fija. Un actor de amenazas podría usar esta cuenta para acceder a la configuración del sistema e información confidencial (como claves SSL) mediante una solicitud HTTPS al URI /webapi/ en el puerto 443 o 5001.
¿Qué tan grave es CVE-2022-35413?
CVE-2022-35413 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-35413?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-35413?
Los avisos públicos listan como afectados: wapples. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-35413?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
