SK-CERT Bezpečnostné varovanie V20240426-04

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.3
Identifikátor
Mitel MiContact Center Business – kritická bezpečnostná zraniteľnosť
Popis
Spoločnosť Mitel vydala bezpečnostnú aktualizáciu na svoj produkt MiContact Center Business, ktorá opravuje dve bezpečnostné zraniteľnosti z ktorých jedna je označená ako kritická.
Kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov komponentu Ignite a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom stored cross-site scripting (XSS) útoku vykonať škodlivý kód s následkom získania neoprávneného prístupu k citlivým údajom a vykonať neoprávnené zmeny v systéme.
Zneužitím druhej bezpečnostnej zraniteľnosti možno vykonať škodlivý kód s následkom získania neoprávneného prístupu k citlivým údajom a vykonať neoprávnené zmeny v systéme.
Zneužitie zraniteľností vyžaduje interakciu používateľa. Bezpečnostné zraniteľnosti nemajú pridelený identifikátor CVE.
Dátum prvého zverejnenia varovania
24.4.2024
CVE
IOC
Zasiahnuté systémy
MiContact Center Business vo verzii staršej ako 10.1.0.1.
MiContact Center Business vo verzii 10.0.0.4 s opravnou záplatou vo verzii staršej ako KB560730
MiContact Center Business vo verzii 9.5.0.3 s opravnou záplatou vo verzii staršej ako KB560732
Následky
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Zdroje
https://www.mitel.com/-/media/mitel/file/pdf/support/security-advisories/security-bulletin_24-0011-001-v1.pdf
https://www.mitel.com/-/media/mitel/file/pdf/support/security-advisories/security-bulletin_24-0012-001-v1.pdf

« Späť na zoznam