Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la contraseña de la base de datos en Fiserv Prologue (CVE-2020-35992)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
23/08/2022
Última modificación:
25/08/2022

Descripción

Fiserv Prologue versiones hasta 16-12-2020, no protege apropiadamente la contraseña de la base de datos. Si un atacante consiguiera acceso al archivo de configuración (específicamente, el atributo LogPassword dentro de appconfig.ini), podría descifrar la contraseña almacenada dentro del archivo de configuración. Esto permitiría obtener credenciales en texto sin cifrar para la base de datos (para acceder a los registros financieros de los clientes almacenados en la base de datos), y en algunos casos permitiría el inicio de sesión remoto en la base de datos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fiserv:prologue:*:*:*:*:*:*:*:* 2020-12-16 (incluyendo)


Referencias a soluciones, herramientas e información