CVE-2022-35413
Sobre
O WAPPLES até a versão 6.0 possui uma conta systemi codificada de forma fixa. Um agente de ameaça poderia usar essa conta para acessar a configuração do sistema e informações confidenciais (como chaves SSL) por meio de uma requisição HTTPS à URI /webapi/ na porta 443 ou 5001.
Análise do analista Rainforest
O WAPPLES é distribuído com uma conta 'systemi' codificada de forma fixa, e qualquer um que alcance a URI /webapi/ por HTTPS pode se autenticar como ela para ler a configuração do sistema e material confidencial, incluindo chaves SSL. A ironia amarga é que o WAPPLES é, ele próprio, um web application firewall, um dispositivo que as organizações colocam no perímetro para proteger tudo o mais. Uma conta backdoor sem nenhuma forma de o operador alterá-la ou desativá-la transforma o guarda na porta mais fácil.
Credenciais codificadas de forma fixa são a exploração de menor esforço que existe: uma vez que a conta se torna de conhecimento público, ela funciona em todos os lugares onde o produto está implantado, de forma idêntica, para sempre, até que o fornecedor a remova. Appliances de segurança são atraentes porque são voltados para a internet por design e confiados implicitamente, e o prêmio específico aqui, as chaves privadas SSL, é pior que o comprometimento de um único host; permite decifrar e personificar o tráfego que o appliance deveria estar defendendo.
Nossa abordagem é tratar qualquer exposição confirmada como um evento de comprometimento de chaves, não apenas um chamado de patch. Além de inventariar quais unidades WAPPLES operamos e cortar o acesso externo à API de gerenciamento, planejaríamos rotacionar as chaves SSL e quaisquer segredos que aquele appliance mantinha, partindo do pressuposto de que já podem ter saído pela porta /webapi/.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-35413?
O WAPPLES até a versão 6.0 possui uma conta systemi codificada de forma fixa. Um agente de ameaça poderia usar essa conta para acessar a configuração do sistema e informações confidenciais (como chaves SSL) por meio de uma requisição HTTPS à URI /webapi/ na porta 443 ou 5001.
Qual a gravidade de CVE-2022-35413?
CVE-2022-35413 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2022-35413 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2022-35413?
Os avisos públicos listam como afetados: wapples. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-35413?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
