CVE-2022-1700
ВисокаЩо таке CVE-2022-1700?
Неправильне обмеження XML External Entity Reference ('XXE') — уразливість у Policy Engine Forcepoint Data Loss Prevention (DLP), яка також використовується Forcepoint One Endpoint (F1E), Web Security Content Gateway, Email Security із увімкненим DLP і Cloud Security Gateway до 20 червня 2022 року. Синтаксичний аналізатор XML у Policy Engine виявився неправильним. налаштований для підтримки зовнішніх сутностей і зовнішнього DTD (визначення типу документа), що може призвести до атаки XXE. Ця проблема стосується: Forcepoint Data Loss Prevention (DLP) версій до 8.8.2. Forcepoint One Endpoint
Розбір CVSS-вектора
CVSS 3.1Можна експлуатувати віддалено через мережу без фізичного доступу до системи.
Особливих умов не потрібно. Атака виконується надійно і повторювано.
Автентифікація не потрібна. Будь-який анонімний користувач може експлуатувати вразливість.
Взаємодія з жертвою не потрібна. Атака виконується без будь-яких дій з боку користувача.
Вразливість впливає лише на вразливий компонент.
Повна втрата конфіденційності. Всі дані компонента можуть бути розкриті.
Цілісність не порушена. Дані не можуть бути змінені.
Доступність не порушена. Сервіс працює в повному обсязі.
Відомі уражені пристрої
Популярні запитання
CVE-2022-1700 має оцінку CVSS 7.5/10, рівень: High. Це вразливість високої критичності, її слід усунути якомога швидше.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2022-1700 має оцінку 7.5/10 (High). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2022-1700, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.