PT-2024-27030 · Faronics · Winselect
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
O problema diz respeito à criptografia de um arquivo de configuração utilizando uma chave estática derivada de uma senha estática de cinco caracteres. Essa senha é submetida a um hash com o algoritmo MD5, que está desatualizado e é considerado vulnerável e inseguro, especialmente por não utilizar um salt. Os primeiros cinco bytes da senha hashada são usados como chave pelo algoritmo de criptografia RC4 para criptografar o arquivo de configuração. Essa configuração permite que um invasor possa potencialmente descriptografar o arquivo de configuração.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Winselect