PT-2022-19480 · Unknown · Cass Library
Lomilar
·
Publicado
2022-05-18
·
Atualizado
2022-06-07
·
CVE-2022-29229
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões da biblioteca CaSS anteriores à 1.5.8
Descrição
A CaSS Library apresenta uma etapa criptográfica ausente ao armazenar chaves criptográficas, permitindo que um administrador de servidor acesse as chaves criptográficas de uma conta. Esse problema afeta servidores CaSS que utilizam autenticação autônoma por nome de usuário/senha, a qual espera segurança criptográfica de ponta a ponta das credenciais de autorização. O problema pode ser mitigado utilizando SSO ou certificados do lado do cliente para fazer login.
Recomendações
Para versões anteriores à 1.5.8, atualize para a versão 1.5.8 para corrigir o problema. Observe que as contas vulneráveis só serão protegidas novamente quando o usuário fizer o próximo login usando autenticação independente. Como solução alternativa temporária, considere usar SSO ou certificados do lado do cliente para fazer login, pois esses métodos não têm a mesma expectativa de acesso às credenciais sem conhecimento.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cass Library