CVE

Vulnerabilidad en RustDesk 1.2.3 (CVE-2024-25140)

Severidad:
CRÍTICA
Type:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
06/02/2024
Última modificación:
11/04/2024

Descripción

Una instalación predeterminada de RustDesk 1.2.3 en Windows coloca un certificado WDKTestCert bajo Autoridades de certificación raíz confiables con uso de clave mejorado de firma de código (1.3.6.1.5.5.7.3.3), válido desde 2023 hasta 2033. Esto es potencialmente no deseado, por ejemplo , porque no existe documentación pública sobre las medidas de seguridad para la clave privada, y se podría firmar software arbitrario si la clave privada se viera comprometida. NOTA: la posición del proveedor es "no tenemos un certificado EV, por lo que utilizamos el certificado de prueba como workaround". La inserción en autoridades de certificación raíz de confianza era el comportamiento previsto originalmente y la interfaz de usuario garantizaba que el paso de instalación del certificado (marcado de forma predeterminada) fuera visible para el usuario antes de continuar con la instalación del producto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rustdesk:rustdesk:1.2.3:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*