CRITICAL🇬🇧 English

CVE-2013-7287

Słaby schemat szyfrowania w MobileIron VSP i Sentry

CVSS 9.8v3.1pub. 2020-02-13upd. 2024-11-21

MobileIron Virtual Smartphone Platform (VSP) w wersjach poniżej 5.9.1 oraz MobileIron Sentry w wersjach poniżej 5.0 stosują niebezpieczny schemat szyfrowania danych. Podatność umożliwia atakującemu zdalnie, bez uwierzytelnienia, kompromitację poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

MobileIron VSP < 5.9.1 and Sentry < 5.0 has an insecure encryption scheme.

🤖 Analiza AI
Jak działa

Produkty MobileIron VSP i Sentry wykorzystują wadliwy (niewystarczająco silny) schemat szyfrowania, co odpowiada klasyfikacji CWE-326 (Inadequate Encryption Strength). Słabe szyfrowanie może pozwolić atakującemu na odszyfrowanie chronionych danych lub obejście mechanizmów ochrony kryptograficznej bez znajomości klucza. Podatność jest dostępna sieciowo bez konieczności posiadania uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełny dostęp do chronionych danych (naruszenie poufności), a także zmodyfikować lub zniszczyć dane oraz zakłócić działanie systemu (naruszenie integralności i dostępności).

Mitygacja

Należy zaktualizować MobileIron VSP do wersji 5.9.1 lub nowszej oraz MobileIron Sentry do wersji 5.0 lub nowszej. Szczegółowe informacje dostępne w referencjach producenta oraz na listach Full Disclosure i SecurityFocus.

Kogo dotyczy

MobileIron Virtual Smartphone Platform (VSP) w wersjach starszych niż 5.9.1 oraz MobileIron Sentry w wersjach starszych niż 5.0.

Uwagi

Podatność została opublikowana w bazie CVE w lutym 2020 roku, jednak informacje techniczne dotyczące problemu pojawiły się na liście Full Disclosure już w kwietniu 2014 roku, co wskazuje na kilkuletnie opóźnienie w formalnej rejestracji CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mobileiron Sentry

    APP
    Mobileiron
    < 5.0
  • Mobileiron Virtual Smartphone Platform

    APP
    Mobileiron
    < 5.9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-15505CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB

CVE-2020-15506CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia

CVE-2014-1409CRITICAL9.1PL ✓ten sam produkt

MobileIron VSP i Sentry — pominięcie uwierzytelnienia przez zaciemnione hasła w XML

CVE-2020-15507HIGH7.5ten sam produkt

An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...

CVE-2020-35138CRITICAL9.8PL ✓ten sam vendor

MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń