Múltiples vulnerabilidades en Secret Server de Delinea

Fecha de publicación 06/09/2023
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones de Delinea Secret Server están afectadas:

  • versión 10.9.000002;
  • versión 11.4.000002 (solo CVE-2023-4588).
Descripción

INCIBE ha coordinado la publicación de 2 vulnerabilidades que afectan a Secret Server, de Delinea, un software de gestión de accesos privilegiados (PAM), descubiertas por Héctor de Armas Padrón (@3v4SI0N).

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2023-4588: CVSS v3.1: 6,8 | CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N | CWE-552.
  • CVE-2023-4589: CVSS v3.1: 9,1 | CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CWE-345.
Solución

No hay solución reportada por el momento.

Detalle
  • CVE-2023-4588: vulnerabilidad de accesibilidad a ficheros. La explotación de esta vulnerabilidad podría permitir a un usuario autenticado, con privilegios administrativos, crear un archivo de copia de seguridad en el directorio webroot de la aplicación, cambiando el directorio de copia de seguridad por defecto a la carpeta wwwroot y descargarlo con algunos archivos de configuración como encryption.config/ y database.config,  almacenados en el directorio wwwroot, exponiendo las credenciales de la base de datos en texto plano.
  • CVE-2023-4589: vulnerabilidad de verificación insuficiente de autenticidad de datos. Un atacante con una cuenta de administrador podría realizar actualizaciones de software sin los mecanismos adecuados de verificación de integridad. En este escenario el proceso de actualización carece de firmas digitales y falla al validar la integridad del paquete de actualización, permitiendo al atacante inyectar aplicaciones maliciosas durante la actualización.
Listado de referencias
Etiquetas