MĂșltiples vulnerabilidades en MDT AutoSave de MDT Software

Fecha de publicaciĂłn: 09/07/2021

Importancia:
CrĂ­tica

Recursos afectados:

  • MDT AutoSave, versiones anteriores a 6.02.06;
  • MDT AutoSave, versiones desde 7.00 hasta 7.04;
  • AutoSave for System Platform (A4SP), versiones anteriores a 4.01;
  • A4SP, versiĂłn 5.00.

DescripciĂłn:

Amir Preminger, investigador de Claroty Research, ha reportado 7 vulnerabilidades a MDT Software, 2 de severidad crítica y 5 altas. La explotación exitosa de estas vulnerabilidades por parte de un atacante con un conocimiento detallado de la arquitectura del producto y de la estructura de la base de datos podría llevar a la ejecución remota completa en el Servidor Remoto MDT sin un usuario o contraseña existente.

SoluciĂłn:

Descargar las siguientes versiones desde el centro de asistencia al cliente de MDT Software:

  • MDT AutoSave 6.x: versiĂłn 6.02.06 (publicado en enero de 2021);
  • MDT AutoSave 7.x: versiĂłn 7.05 (publicado en diciembre de 2020);
  • A4SP 4.x: versiĂłn 4.01 (publicado en junio de 2021);
  • A4SP 5.x: versiĂłn 5.01 (publicado en mayo de 2021).

Detalle:

  • Un atacante podrĂ­a aprovechar una API para enviar un archivo malicioso que podrĂ­a manipular la lĂ­nea de comandos de creaciĂłn de procesos y ejecutar un argumento de lĂ­nea de comandos, situaciĂłn que podrĂ­a aprovecharse para ejecutar un proceso malicioso. Se ha asignado el identificador CVE-2021-32933 para esta vulnerabilidad crĂ­tica.
  • Un atacante podrĂ­a utilizar comandos SQL para crear un nuevo usuario en el sistema y actualizar los permisos del usuario, otorgando al atacante la capacidad de iniciar sesiĂłn. Se ha asignado el identificador CVE-2021-32953 para esta vulnerabilidad crĂ­tica.

Para el resto de vulnerabilidades se han asignado los identificadores: CVE-2021-32945, CVE-2021-32949, CVE-2021-32957,CVE-2021-32937 y CVE-2021-32961.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, Infraestructuras crĂ­ticas, Sanidad, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.