Forcepoint Cloud Security Gateway - CVE-2023-2080

Date de publication :

Un défaut de neutralisation d’éléments spéciaux provenant de requêtes SQL dans Forcepoint Cloud Security Gateway permet à un attaquant distant d’exécuter du code arbitraire sur le système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type

CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Détails sur l'exploitation

  • Vecteur d'attaque : Réseau

  • Complexité de l'attaque : Élevée

  • Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple

  • Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non

  • L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept

Actuellement, aucune preuve de concept n’est disponible en sources ouvertes.

Systèmes ou composants affectés

Email Security Cloud

Web Security Cloud

Solutions ou recommandations

Les produits affectés par cette vulnérabilité ont été mis à jour le 14 juin 2023, aucune action n’est requise.

Des informations complémentaires sont disponibles dans le bulletin publié par Forcepoint ainsi que sur portail utilisateur de l’entreprise.