← volver
CVE-2022-38211highCWE-918

Server Side Request Forgery (SSRF) vulnerability in Portal for ArcGIS (10.9.1, 10.8.1 and 10.7.1 only)

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.5epss 0.9%
probabilidad de explotación
0.9%top 43% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Portal for ArcGIS no bloquea adecuadamente ataques de falsificación de solicitudes del lado del servidor (SSRF), permitiendo que un atacante no autenticado fuerce al servidor a realizar solicitudes a URLs arbitrarias. Esto puede exponer recursos internos de la red o información sensible que no debería ser accesible desde el exterior.

Detalle técnico

Un atacante remoto no autenticado puede eludir las protecciones contra SSRF en Portal for ArcGIS (versiones 10.9.1 e inferiores) para falsificar solicitudes HTTP originadas desde el servidor vulnerable a URLs arbitrarias. Esto permite reconocimiento de red y potencial exfiltración de datos desde hosts internos, con impacto significativo en la red según CVSS 7.5.

Resumen generado y traducido por IA a partir de la descripción oficial.
Protections against potential Server-Side Request Forgery (SSRF) vulnerabilities in Esri Portal for ArcGIS versions 10.9.1 and below were not fully honored and may allow a remote, unauthenticated attacker to forge requests to arbitrary URLs from the system, potentially leading to network enumeration or reading from hosts inside the network perimeter, a different issue than CVE-2022-38211 and CVE-2022-38212.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Esri · ArcGIS Enterprise