CVE-2022-41412
Sobre
Um problema no componente graphData.cgi do perfSONAR v4.4.5 e anteriores permite a atacantes acessar dados sensíveis e executar ataques de Server-Side Request Forgery (SSRF).
Análise do analista Rainforest
O componente graphData.cgi do perfSONAR permite a um atacante alcançar dados sensíveis e, mais importante, conduzir server-side request forgery, sem autenticação e pela rede. A métrica de escopo alterado é o indício: o SSRF permite que o host do perfSONAR faça requisições a sistemas além de si mesmo, de modo que o raio de impacto afetado se estende para além do componente vulnerável até quaisquer serviços internos que ele consiga tocar.
O perfSONAR é software de medição de rede que reside em redes de pesquisa, educação e backbone, muitas vezes em hosts bem conectados com amplo alcance interno, o que é precisamente o que torna um SSRF aqui valioso. Um atacante o usa para enumerar e atingir infraestrutura interna e serviços de metadados a partir de um ponto de vista confiável. É orientado à confidencialidade, e não uma tomada de controle direta, mas como ponto de pivô pode ser o lance de abertura de uma intrusão mais profunda.
O fator determinante para nós é a acessibilidade, tanto de entrada quanto de saída. Queremos saber quais nós do perfSONAR expõem o graphData.cgi a redes não confiáveis e, igualmente crítico, o que esses nós conseguem alcançar internamente, porque restringir a saída e segmentar os hosts de medição limita a utilidade do SSRF mesmo antes de o componente ser corrigido. O mapeamento de exposição é onde este item é priorizado para cima ou para baixo.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-41412?
Um problema no componente graphData.cgi do perfSONAR v4.4.5 e anteriores permite a atacantes acessar dados sensíveis e executar ataques de Server-Side Request Forgery (SSRF).
Qual a gravidade de CVE-2022-41412?
CVE-2022-41412 tem pontuação base CVSS 3.1 de 8.6, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 86 de 100, na faixa crítico.
Como CVE-2022-41412 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2022-41412?
Os avisos públicos listam como afetados: perfsonar. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-41412?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
