PT-2024-3811 · Delinea · Delinea Pam Secret Server
CVE-2024-33891
·
Publicado
2024-04-28
·
Atualizado
2025-10-28
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Delinea Secret Server anteriores à 11.7.000001
Descrição
O problema está relacionado ao uso de uma chave codificada de forma rígida para criptografia no Delinea Secret Server, permitindo que um invasor remoto contorne o procedimento de autenticação. Isso pode ser feito por meio da API SOAP, especificamente através do endpoint “SecretServer/webservices/SSWebService.asmx”. A vulnerabilidade também está relacionada ao uso do número inteiro 2 para o usuário Admin e à remoção do atributo
oauthExpirationId.Recomendações
Para versões anteriores à 11.7.000001, atualize para a versão 11.7.000001 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint da API SOAP “SecretServer/webservices/SSWebService.asmx” até que um patch seja aplicado.
Evite usar a chave codificada para criptografia até que o problema seja resolvido.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Delinea Pam Secret Server