PT-2024-3811 · Delinea · Delinea Pam Secret Server

CVE-2024-33891

·

Publicado

2024-04-28

·

Atualizado

2025-10-28

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Delinea Secret Server anteriores à 11.7.000001
Descrição
O problema está relacionado ao uso de uma chave codificada de forma rígida para criptografia no Delinea Secret Server, permitindo que um invasor remoto contorne o procedimento de autenticação. Isso pode ser feito por meio da API SOAP, especificamente através do endpoint “SecretServer/webservices/SSWebService.asmx”. A vulnerabilidade também está relacionada ao uso do número inteiro 2 para o usuário Admin e à remoção do atributo oauthExpirationId.
Recomendações
Para versões anteriores à 11.7.000001, atualize para a versão 11.7.000001 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint da API SOAP “SecretServer/webservices/SSWebService.asmx” até que um patch seja aplicado.
Evite usar a chave codificada para criptografia até que o problema seja resolvido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04187
CVE-2024-33891

Produtos afetados

Delinea Pam Secret Server