PT-2024-13679 · Github · Github

Constantin Schwarz

+1

·

Publicado

2024-06-20

·

Atualizado

2024-07-03

·

CVE-2023-49113

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Kiuwan SAST: versões anteriores à versão corrigida
Kiuwan Local Analyzer (KLA) (versões afetadas não especificadas)
Descrição
O aplicativo de varredura Java Kiuwan Local Analyzer (KLA) contém vários segredos codificados de forma rígida em formato de texto simples, o que pode comprometer a confidencialidade dos resultados da varredura. Foram encontradas credenciais nos arquivos JAR, incluindo insight.github.user e insight.github.password no arquivo “InsightServicesConfig.properties”, e uma chave de criptografia no arquivo “es/als/security/Encryptor.properties”. Pelo menos um nome de usuário especificado corresponde a uma conta válida do GitHub.
Recomendações
Para o Kiuwan SAST, atualize para uma versão que inclua a correção para este problema.
Para o Kiuwan Local Analyzer (KLA), considere remover ou armazenar com segurança os segredos codificados, como insight.github.user e insight.github.password, e a chave de criptografia no arquivo “es/als/security/Encryptor.properties”, até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o acesso ao arquivo “lib.engine/insight/optimyth-insight.jar” e seu conteúdo para minimizar o risco de exploração.

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-49113

Produtos afetados

Github