Knox Arkeia server 4.2 używa stałej wartości salt podczas szyfrowania haseł funkcją crypt(), co znacząco osłabia ochronę przechowywanych haseł. Podatność umożliwia atakującemu przeprowadzenie skutecznego ataku brute force na hasła użytkowników systemu backupu.
▸ Pokaż oryginał (EN)
Knox Arkeia server 4.2, and possibly other versions, uses a constant salt when encrypting passwords using the crypt() function, which makes it easier for an attacker to conduct brute force password guessing.
Funkcja crypt() normalnie powinna używać losowej wartości salt dla każdego hasła, co sprawia, że nawet identyczne hasła mają różne skróty i utrudnia ataki słownikowe oraz brute force. W Knox Arkeia server 4.2 wartość salt jest stała — taka sama dla wszystkich haseł. Oznacza to, że atakujący może z góry obliczyć tablicę skrótów (precomputed hash table) dla typowych haseł i porównywać je z wykradzionymi skrótami, znacząco skracając czas łamania haseł. Podatność jest sklasyfikowana jako CWE-916 — użycie słabego mechanizmu hashowania haseł.
Atakujący, który uzyska dostęp do bazy skrótów haseł, może w krótszym czasie odgadnąć hasła użytkowników systemu Arkeia. Skuteczne złamanie hasła może prowadzić do nieautoryzowanego dostępu do serwera backupu, a w konsekwencji do przejęcia kontroli nad danymi kopii zapasowych lub całym środowiskiem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również zmianę wszystkich haseł użytkowników systemu Arkeia po wdrożeniu poprawki oraz ograniczenie dostępu sieciowego do serwera Arkeia wyłącznie do zaufanych hostów.
Knox Arkeia server w wersji 4.2 oraz potencjalnie inne wersje tego produktu.
Podatność została ujawniona publicznie poprzez listę mailingową Bugtraq w sierpniu 2001 roku (identyfikator SecurityFocus BID: 3204).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArkeia
APPArkeia4.24.2.8-2