PT-2024-27030 · Faronics · Winselect

·

CVE-2024-36496

·

Publicado

2024-06-24

·

Atualizado

2024-07-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
O problema diz respeito à criptografia de um arquivo de configuração utilizando uma chave estática derivada de uma senha estática de cinco caracteres. Essa senha é submetida a um hash com o algoritmo MD5, que está desatualizado e é considerado vulnerável e inseguro, especialmente por não utilizar um salt. Os primeiros cinco bytes da senha hashada são usados como chave pelo algoritmo de criptografia RC4 para criptografar o arquivo de configuração. Essa configuração permite que um invasor possa potencialmente descriptografar o arquivo de configuração.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36496

Produtos afetados

Winselect