Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2024-36496)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
24/06/2024
Última modificación:
03/07/2024

Descripción

El archivo de configuración está cifrado con una clave estática derivada de una contraseña estática de cinco caracteres que permite a un atacante descifrar este archivo. La aplicación codifica esta contraseña de cinco caracteres con el algoritmo MD5 obsoleto y roto (sin semilla) y utiliza los primeros cinco bytes como clave para RC4. Luego, el archivo de configuración se cifra con estos parámetros.