Vulnerabilidad en Entrust Instant Financial Issuance (CVE-2024-39342)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
23/09/2024
Última modificación:
26/09/2024
Descripción
Entrust Instant Financial Issuance (antes conocido como Cardwizard) 6.10.0, 6.9.0, 6.9.1, 6.9.2, 6.8.x y versiones anteriores utilizan una librería DLL (es decir, DCG.Security.dll) con un proceso de cifrado AES personalizado que se basa en valores de clave estáticos codificados. Estas claves no se generan de forma única por instalación del software. Combinado con la contraseña cifrada que se puede obtener de "WebAPI.cfg.xml" en CVE-2024-39341, el descifrado es trivial y puede provocar una escalada de privilegios en el host de Windows.
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA



