PT-2022-19480 · Unknown · Cass Library

Lomilar

·

Publicado

2022-05-18

·

Atualizado

2022-06-07

·

CVE-2022-29229

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões da biblioteca CaSS anteriores à 1.5.8
Descrição
A CaSS Library apresenta uma etapa criptográfica ausente ao armazenar chaves criptográficas, permitindo que um administrador de servidor acesse as chaves criptográficas de uma conta. Esse problema afeta servidores CaSS que utilizam autenticação autônoma por nome de usuário/senha, a qual espera segurança criptográfica de ponta a ponta das credenciais de autorização. O problema pode ser mitigado utilizando SSO ou certificados do lado do cliente para fazer login.
Recomendações
Para versões anteriores à 1.5.8, atualize para a versão 1.5.8 para corrigir o problema. Observe que as contas vulneráveis só serão protegidas novamente quando o usuário fizer o próximo login usando autenticação independente. Como solução alternativa temporária, considere usar SSO ou certificados do lado do cliente para fazer login, pois esses métodos não têm a mesma expectativa de acesso às credenciais sem conhecimento.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29229
GHSA-7QCX-4P32-QCMX

Produtos afetados

Cass Library