Múltiples vulnerabilidades en Secret Server de Delinea
Fecha de publicación 06/09/2023
Identificador
INCIBE-2023-0375
Importancia
5 - Crítica
Recursos Afectados
Las siguientes versiones de Delinea Secret Server están afectadas:
- versión 10.9.000002;
- versión 11.4.000002 (solo CVE-2023-4588).
Descripción
INCIBE ha coordinado la publicación de 2 vulnerabilidades que afectan a Secret Server, de Delinea, un software de gestión de accesos privilegiados (PAM), descubiertas por Héctor de Armas Padrón (@3v4SI0N).
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2023-4588: CVSS v3.1: 6,8 | CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N | CWE-552.
- CVE-2023-4589: CVSS v3.1: 9,1 | CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CWE-345.
Solución
No hay solución reportada por el momento.
Detalle
- CVE-2023-4588: vulnerabilidad de accesibilidad a ficheros. La explotación de esta vulnerabilidad podría permitir a un usuario autenticado, con privilegios administrativos, crear un archivo de copia de seguridad en el directorio webroot de la aplicación, cambiando el directorio de copia de seguridad por defecto a la carpeta wwwroot y descargarlo con algunos archivos de configuración como encryption.config/ y database.config, almacenados en el directorio wwwroot, exponiendo las credenciales de la base de datos en texto plano.
- CVE-2023-4589: vulnerabilidad de verificación insuficiente de autenticidad de datos. Un atacante con una cuenta de administrador podría realizar actualizaciones de software sin los mecanismos adecuados de verificación de integridad. En este escenario el proceso de actualización carece de firmas digitales y falla al validar la integridad del paquete de actualización, permitiendo al atacante inyectar aplicaciones maliciosas durante la actualización.
Listado de referencias
Etiquetas