CVE-2022-26872: fallo de gravedad alta en AMI MegaRAC SPx-12
Password reset interception via API
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una falla en la API de AMI Megarac permite que atacantes intercepten solicitudes de restablecimiento de contraseña, ganando acceso no autorizado a las cuentas. Esto ocurre porque la API no asegura adecuadamente el proceso de reset de contraseña.
El endpoint de la API que maneja el restablecimiento de contraseña en AMI Megarac carece de protección adecuada contra interceptación de solicitudes, permitiendo que un atacante capture o manipule tokens de reset o credenciales en tránsito. La explotación requiere acceso de red o posición de man-in-the-middle, resultando en compromiso de cuenta.
En el mismo producto, de las más peligrosas a las menos.