MobileIron Virtual Smartphone Platform (VSP) w wersjach poniżej 5.9.1 oraz MobileIron Sentry w wersjach poniżej 5.0 stosują niebezpieczny schemat szyfrowania danych. Podatność umożliwia atakującemu zdalnie, bez uwierzytelnienia, kompromitację poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
MobileIron VSP < 5.9.1 and Sentry < 5.0 has an insecure encryption scheme.
Produkty MobileIron VSP i Sentry wykorzystują wadliwy (niewystarczająco silny) schemat szyfrowania, co odpowiada klasyfikacji CWE-326 (Inadequate Encryption Strength). Słabe szyfrowanie może pozwolić atakującemu na odszyfrowanie chronionych danych lub obejście mechanizmów ochrony kryptograficznej bez znajomości klucza. Podatność jest dostępna sieciowo bez konieczności posiadania uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełny dostęp do chronionych danych (naruszenie poufności), a także zmodyfikować lub zniszczyć dane oraz zakłócić działanie systemu (naruszenie integralności i dostępności).
Należy zaktualizować MobileIron VSP do wersji 5.9.1 lub nowszej oraz MobileIron Sentry do wersji 5.0 lub nowszej. Szczegółowe informacje dostępne w referencjach producenta oraz na listach Full Disclosure i SecurityFocus.
MobileIron Virtual Smartphone Platform (VSP) w wersjach starszych niż 5.9.1 oraz MobileIron Sentry w wersjach starszych niż 5.0.
Podatność została opublikowana w bazie CVE w lutym 2020 roku, jednak informacje techniczne dotyczące problemu pojawiły się na liście Full Disclosure już w kwietniu 2014 roku, co wskazuje na kilkuletnie opóźnienie w formalnej rejestracji CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMobileiron Sentry
APPMobileiron< 5.0Mobileiron Virtual Smartphone Platform
APPMobileiron< 5.9.1
Powiązane podatności
Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB
Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia
MobileIron VSP i Sentry — pominięcie uwierzytelnienia przez zaciemnione hasła w XML
An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...
MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń