【误差通告】Mitel MiCollab身份验证绕过误差(CVE-2024-41713)

宣布时间 2024-12-06

一、误差概述

误差名称

 Mitel MiCollab身份验证绕过误差

CVE   ID

CVE-2024-41713

误差类型

路径遍历

发明时间

2024-12-06

误差评分

9.8

误差品级

高危

攻击向量

网络

所需权限

无

使用难度

低

用户交互

无

PoC/EXP

已果真

在野使用

未发明

 

Mitel MiCollab 是一个企业协作平台,它将种种通讯工具整合到一个应用程序中,提供语音和视频通话、新闻转达、状态信息、音频聚会、移动支持和团队协作功效 。

2024年12月6日,尊龙凯官网入口集团VSRC监测到Mitel MiCollab身份验证绕过误差(CVE-2024-41713)的手艺细节及PoC(团结身份验证绕过误差和恣意文件读取误差)在互联网上果真,该误差的CVSS评分为9.8 。

Mitel MiCollab 的 NuPoint 统一新闻 (NPM) 组件中保存身份验证绕过误差,由于输入验证缺乏,未经身份验证的远程攻击者可使用该误差执行路径遍历攻击,乐成使用可能导致未授权会见、破损或删除用户的数据和系统设置 。

别的,Mitel MiCollab中还保存另一个恣意文件读取误差(暂无CVE,CVSS评分2.7),由于输入整理缺乏,具有管理权限的经由身份验证的远程攻击者可使用该误差在系统内举行文件读取,从而会见仅限于管理员会见级别的资源 。

 

二、影响规模

Mitel MiCollab <= 9.8 SP1 FP2 (9.8.1.201)

 

三、清静步伐

3.1 升级版本

现在CVE-2024-41713 已在 MiCollab 9.8 SP2 (9.8.2.12) 中修复,并在该版本中缓解了恣意文件读取误差,受影响用户可升级到MiCollab 9.8 SP2 (9.8.2.12) 或更高版本 。

下载链接:

https://www.mitel.com/products/micollab-collaboration-software

3.2 暂时步伐

暂无 。

3.3 通用建议

l按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。

l增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。

l使用企业级清静产品,提升企业的网络清静性能 。

l增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。

l启用强密码战略并设置为按期修改 。

3.4 参考链接

https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2024-0029

https://labs.watchtowr.com/where-theres-smoke-theres-fire-mitel-micollab-cve-2024-35286-cve-2024-41713-and-an-0day/

  

四、版本信息

版本

日期

备注

V1.0

2024-12-06

首次宣布

 

 

五、附录

5.1 尊龙凯官网入口简介

尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业 。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一 。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人 。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统 。公司于2010年6月23日在深圳中小板挂牌上市 。(股票代码:002439)

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲 。

5.2 关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心已宣布1000多个误差通告和危害预警,我们将一连跟踪全球最新的网络清静事务和误差,为企业的信息清静保驾护航 。

关注我们:

image.png