Krytyczna luka w uwierzytelnianiu w Esri Portal for ArcGIS do wersji 12.1
Krytyczna luka w Esri Portal for ArcGIS do wersji 12.1 umożliwia zdalny, nieautoryzowany dostęp do niezabezpieczonego API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- portal for arcgis
Co wiadomo
W wersjach 12.1 i wcześniejszych Esri Portal for ArcGIS na Windows, Linux i Kubernetes wykryto lukę polegającą na braku uwierzytelniania dla krytycznej funkcji. Pozwala to zdalnemu, nieautoryzowanemu atakującemu na dostęp do niezabezpieczonego API.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieuprawniony dostęp do kluczowych funkcji portalu, co może prowadzić do wycieku danych lub ingerencji w system. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach produkcyjnych, gdzie portal jest dostępny z sieci zewnętrznej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Esri oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję portalu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.