Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lock Warp en Zero Trust (CVE-2022-46146)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
29/11/2022
Última modificación:
12/01/2024

Descripción

Un usuario podía eliminar un perfil VPN del cliente móvil WARP en la plataforma iOS a pesar del interruptor Lock WARP https://developers.cloudflare.com/cloudflare-one/connections/connect-devices/warp/warp-settings/# La función lock-warp-switch está habilitada en Zero Trust Platform. Esto llevó a eludir las políticas y restricciones impuestas a los dispositivos inscritos por la plataforma Zero Trust.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prometheus:exporter_toolkit:*:*:*:*:*:*:*:* 0.7.2 (excluyendo)
cpe:2.3:a:prometheus:exporter_toolkit:*:*:*:*:*:*:*:* 0.8.0 (incluyendo) 0.8.2 (excluyendo)