PT-2024-13679 · Github · Github
Constantin Schwarz
+1
·
Publicado
2024-06-20
·
Atualizado
2024-07-03
·
CVE-2023-49113
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Kiuwan SAST: versões anteriores à versão corrigida
Kiuwan Local Analyzer (KLA) (versões afetadas não especificadas)
Descrição
O aplicativo de varredura Java Kiuwan Local Analyzer (KLA) contém vários segredos codificados de forma rígida em formato de texto simples, o que pode comprometer a confidencialidade dos resultados da varredura. Foram encontradas credenciais nos arquivos JAR, incluindo
insight.github.user e insight.github.password no arquivo “InsightServicesConfig.properties”, e uma chave de criptografia no arquivo “es/als/security/Encryptor.properties”. Pelo menos um nome de usuário especificado corresponde a uma conta válida do GitHub.Recomendações
Para o Kiuwan SAST, atualize para uma versão que inclua a correção para este problema.
Para o Kiuwan Local Analyzer (KLA), considere remover ou armazenar com segurança os segredos codificados, como
insight.github.user e insight.github.password, e a chave de criptografia no arquivo “es/als/security/Encryptor.properties”, até que um patch esteja disponível.Como solução alternativa temporária, restrinja o acesso ao arquivo “lib.engine/insight/optimyth-insight.jar” e seu conteúdo para minimizar o risco de exploração.
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github