CVE-2022-26872: falha de alta gravidade em AMI MegaRAC SPx-12
Password reset interception via API
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha na API do AMI Megarac permite que atacantes interceptem solicitações de redefinição de senha, podendo obter acesso não autorizado às contas. Isso ocorre porque a API não protege adequadamente o processo de reset de senha.
O endpoint da API responsável pela redefinição de senha no AMI Megarac não implementa proteção adequada contra interceptação de requisições, permitindo que um atacante capture ou manipule tokens ou credenciais de reset em trânsito. A exploração requer posição de man-in-the-middle ou acesso de rede, resultando em comprometimento de conta.
No mesmo produto, das mais perigosas para as menos.