Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CA Client Automation (ITCM) (CVE-2024-38499)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
17/12/2024
Última modificación:
19/12/2024

Descripción

CA Client Automation (ITCM) permite que los usuarios que no sean administradores o superusuario encripten una cadena mediante la CLI de CAF y la CLI de SD_ACMD. Esto permitiría que el usuario que no sea administrador acceda a las claves de cifrado críticas, lo que además provoca la explotación de las credenciales almacenadas. Esta solución no permite que un usuario que no sea administrador o superusuario ejecute los comandos "caf encrypt" o "sd_acmd encrypt".