Voltar para o Labs
Alerta de Segurança

CVE-2021-21407

Sobre

O Combodo iTop é uma ferramenta de IT Service Management open source, baseada na web. Antes da versão 2.7.4, a validação do token CSRF pode ser contornada por meio do portal do iTop através de um procedimento engenhoso de navegador. A vulnerabilidade está corrigida nas versões 2.7.4 e 3.0.0.

Fraqueza (CWE):CWE-352

Análise do analista Rainforest

A validação de token CSRF do Combodo iTop pode ser contornada por meio de um procedimento específico de navegador, permitindo que um atacante forje requisições que o navegador de um usuário logado executa. O vetor exige interação do usuário, então a jogada é atrair um usuário autenticado do iTop a uma ação armadilhada, com alto impacto de confidencialidade e integridade se der certo.

Como depende de uma vítima logada ser seduzida, isto tende a um ataque direcionado, movido por engenharia social, em vez de algo automatizado em escala. Em uma ferramenta de ITSM, porém, ações forjadas em um contexto autenticado podem ser consequentes, alterando registros ou estado em nome da vítima.

Tratamos isto como moderado e priorizamos com a pré-condição de interação em mente. Os passos práticos são inventariar as versões do iTop em relação aos releases corrigidos 2.7.4 e 3.0.0 e considerar a detecção do padrão de requisição anômalo, observando que a necessidade de uma vítima autenticada e seduzida limita a taxa realista de exploração.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2021-21407?

O Combodo iTop é uma ferramenta de IT Service Management open source, baseada na web. Antes da versão 2.7.4, a validação do token CSRF pode ser contornada por meio do portal do iTop através de um procedimento engenhoso de navegador. A vulnerabilidade está corrigida nas versões 2.7.4 e 3.0.0.

Qual a gravidade de CVE-2021-21407?

CVE-2021-21407 tem pontuação base CVSS 3.1 de 8, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 83 de 100, na faixa alto.

Como CVE-2021-21407 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N): vetor de ataque Rede, complexidade de ataque Alta, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2021-21407?

Os avisos públicos listam como afetados: itop. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-21407?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email