Voltar para o Labs
Alerta de Segurança

CVE-2022-44117

Sobre

O Boa 0.94.14rc21 é vulnerável a injeção de SQL por meio do username. NOTA: isto é contestado por múltiplos terceiros porque o Boa não é distribuído com nenhum suporte a SQL.

Fraqueza (CWE):CWE-89

Análise do analista Rainforest

Este registro alega uma injeção de SQL não autenticada 9.8 no Boa 0.94.14rc21 por meio do campo username, mas é contestado por múltiplos terceiros em uma base fundamental: o Boa é um servidor web leve que é distribuído sem nenhum suporte a SQL. Se não há camada de banco de dados, não há SQL a injetar, razão pela qual a contestação existe e pela qual a classificação CRÍTICA deve ser lida com forte ceticismo.

CVEs contestados com uma premissa técnica implausível são ruído que infla filas se levados ao pé da letra. Não há história crível de exploração em massa para uma injeção de SQL em um componente que não tem SQL, e tratar isto como um 9.8 ativo desviaria esforço de problemas reais. O Boa de fato aparece em dispositivos embarcados, então o nome do produto vale ser reconhecido, mas esta alegação específica não é a razão para se preocupar com ele.

Nossa recomendação é rebaixar isto agressivamente e sinalizá-lo como contestado, em vez de acioná-lo como crítico. Se o Boa estiver presente em nosso parque de dispositivos embarcados, o movimento produtivo é analisar o histórico real e bem documentado de vulnerabilidades do Boa e sua exposição, e não perseguir uma alegação de injeção de SQL contra um servidor que não faz SQL.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-44117?

O Boa 0.94.14rc21 é vulnerável a injeção de SQL por meio do username. NOTA: isto é contestado por múltiplos terceiros porque o Boa não é distribuído com nenhum suporte a SQL.

Qual a gravidade de CVE-2022-44117?

CVE-2022-44117 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2022-44117 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-44117?

Os avisos públicos listam como afetados: boa. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-44117?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email