Vulnerabilidad en Java Kiuwan Local Analyzer (CVE-2023-49113)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
20/06/2024
Última modificación:
03/07/2024
Descripción
La aplicación de escaneo Java Kiuwan Local Analyzer (KLA) contiene varios secretos codificados en formato de texto plano. En algunos casos, esto puede comprometer potencialmente la confidencialidad de los resultados del análisis. Se encontraron varias credenciales en los archivos JAR del Kiuwan Local Analyzer. El archivo JAR "lib.engine/insight/optimyth-insight.jar" contiene el archivo "InsightServicesConfig.properties", que tiene los tokens de configuración "insight.github.user" y "insight.github.password" precargados con credenciales. . Al menos el nombre de usuario especificado corresponde a una cuenta de GitHub válida. El archivo JAR "lib.engine/insight/optimyth-insight.jar" también contiene el archivo "es/als/security/Encryptor.properties", en el que se encuentra la clave utilizada para cifrar los resultados de cualquier análisis realizado. Este problema afecta a Kiuwan SAST:
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA