Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Entrust Instant Financial Issuance (CVE-2024-39341)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/09/2024
Última modificación:
04/11/2024

Descripción

El software Entrust Instant Financial Issuance (On Premise) (antes conocido como Cardwizard) 6.10.0, 6.9.0, 6.9.1, 6.9.2, 6.8.x y versiones anteriores deja un archivo de configuración (es decir, WebAPI.cfg.xml) después del proceso de instalación. Se puede acceder a este archivo sin autenticación en el puerto HTTP 80 adivinando la ruta webroot de IIS correcta. Incluye los nombres y valores de los parámetros de configuración del sistema con valores de configuración confidenciales cifrados.