Voltar para o Labs
Alerta de Segurança

CVE-2022-35413

Sobre

O WAPPLES até a versão 6.0 possui uma conta systemi codificada de forma fixa. Um agente de ameaça poderia usar essa conta para acessar a configuração do sistema e informações confidenciais (como chaves SSL) por meio de uma requisição HTTPS à URI /webapi/ na porta 443 ou 5001.

Fraqueza (CWE):CWE-798

Análise do analista Rainforest

O WAPPLES é distribuído com uma conta 'systemi' codificada de forma fixa, e qualquer um que alcance a URI /webapi/ por HTTPS pode se autenticar como ela para ler a configuração do sistema e material confidencial, incluindo chaves SSL. A ironia amarga é que o WAPPLES é, ele próprio, um web application firewall, um dispositivo que as organizações colocam no perímetro para proteger tudo o mais. Uma conta backdoor sem nenhuma forma de o operador alterá-la ou desativá-la transforma o guarda na porta mais fácil.

Credenciais codificadas de forma fixa são a exploração de menor esforço que existe: uma vez que a conta se torna de conhecimento público, ela funciona em todos os lugares onde o produto está implantado, de forma idêntica, para sempre, até que o fornecedor a remova. Appliances de segurança são atraentes porque são voltados para a internet por design e confiados implicitamente, e o prêmio específico aqui, as chaves privadas SSL, é pior que o comprometimento de um único host; permite decifrar e personificar o tráfego que o appliance deveria estar defendendo.

Nossa abordagem é tratar qualquer exposição confirmada como um evento de comprometimento de chaves, não apenas um chamado de patch. Além de inventariar quais unidades WAPPLES operamos e cortar o acesso externo à API de gerenciamento, planejaríamos rotacionar as chaves SSL e quaisquer segredos que aquele appliance mantinha, partindo do pressuposto de que já podem ter saído pela porta /webapi/.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-35413?

O WAPPLES até a versão 6.0 possui uma conta systemi codificada de forma fixa. Um agente de ameaça poderia usar essa conta para acessar a configuração do sistema e informações confidenciais (como chaves SSL) por meio de uma requisição HTTPS à URI /webapi/ na porta 443 ou 5001.

Qual a gravidade de CVE-2022-35413?

CVE-2022-35413 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2022-35413 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-35413?

Os avisos públicos listam como afetados: wapples. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-35413?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email