CVE-2021-32570
Sobre
Nas versões do Ericsson Network Manager (ENM) anteriores à 21.2, usuários pertencentes ao mesmo grupo de autorização AMOS podem recuperar os dados de certos arquivos de log. Todos os usuários AMOS são considerados usuários altamente privilegiados no sistema ENM e todos devem ser previamente definidos e autorizados pelo Administrador de Segurança. Esses usuários podem acessar alguns arquivos de log, sob um caminho comum, e ler informações armazenadas nos arquivos de log a fim de realizar escalada de privilégios.
Análise do analista Rainforest
Um grupo de usuários AMOS no Ericsson Network Manager pode ler arquivos de log sob um caminho compartilhado, e esses logs contêm informação suficiente para ajudar um deles a escalar privilégios. A causa raiz é dado sensível parando em arquivos de log que um grupo de autorização par consegue alcançar. Este não é um problema de agente externo — é um problema de insider ou de movimentação lateral, em que alguém já dentro do sistema minera logs em busca de material que o eleve acima de seu nível designado.
A descrição é franca quanto à pré-condição: todo usuário AMOS já é uma conta altamente privilegiada e avalizada pelo administrador de segurança. Portanto, a população que pode explorar isso é pequena, confiável e nominal. É por isso que a pontuação fica em média, e não alta — a falha é real, mas pressupõe um usuário privilegiado autorizado agindo de má-fé ou tendo a conta comprometida. É uma falha de defesa em profundidade, não um vetor de invasão, e o impacto é a confidencialidade do conteúdo dos logs, que então auxilia a escalada.
Nosso enquadramento é priorizá-la abaixo de seu valor nominal e encaixá-la no trabalho de risco de insider e de menor privilégio, em vez de aplicação emergencial de patches. Onde o ENM abaixo da 21.2 estiver em uso, a registraríamos como uma fraqueza de separação de privilégios que vale a pena fechar na cadência normal de manutenção, combinando-a com o monitoramento de quem está lendo esses caminhos de log. As pessoas que podem abusar dela já estão registradas e autorizadas, o que torna a detecção mais viável do que a prevenção neste caso.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-32570?
Nas versões do Ericsson Network Manager (ENM) anteriores à 21.2, usuários pertencentes ao mesmo grupo de autorização AMOS podem recuperar os dados de certos arquivos de log. Todos os usuários AMOS são considerados usuários altamente privilegiados no sistema ENM e todos devem ser previamente definidos e autorizados pelo Administrador de Segurança.
Qual a gravidade de CVE-2021-32570?
CVE-2021-32570 tem pontuação base CVSS 3.1 de 4.9, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 52 de 100, na faixa elevado.
Como CVE-2021-32570 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2021-32570?
Os avisos públicos listam como afetados: network manager. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-32570?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
