Podatność w MobileIron Virtual Smartphone Platform (VSP) oraz MobileIron Sentry umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia. Wynika ona z zastosowania pliku XML zawierającego jedynie zaciemnione (obfuskowane) hasła, co nie stanowi wystarczającej ochrony dostępu.
▸ Pokaż oryginał (EN)
MobileIron VSP versions prior to 5.9.1 and Sentry versions prior to 5.0 have an authentication bypass vulnerability due to an XML file with obfuscated passwords
System przechowuje hasła w pliku XML w formie zaciemnionej, a nie zaszyfrowanej w bezpieczny sposób. Atakujący może poddać analizie ten plik i odtworzyć oryginalne hasła lub bezpośrednio wykorzystać zaciemnione wartości do ominięcia procesu uwierzytelnienia. Błąd klasyfikowany jest jako XML Injection (CWE-91), co wskazuje na nieprawidłowe przetwarzanie danych XML w kontekście weryfikacji tożsamości. Atak jest możliwy zdalnie, bez żadnych uprawnień ani interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do systemu z pominięciem uwierzytelnienia, co prowadzi do naruszenia poufności i integralności przetwarzanych danych oraz zarządzanych urządzeń mobilnych.
Należy zaktualizować MobileIron VSP do wersji 5.9.1 lub nowszej oraz MobileIron Sentry do wersji 5.0 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w publicznych ujawnieniach (Full Disclosure, Packet Storm).
MobileIron Virtual Smartphone Platform (VSP) w wersjach wcześniejszych niż 5.9.1 oraz MobileIron Sentry w wersjach wcześniejszych niż 5.0.
Podatność została opublikowana formalnie 8 stycznia 2020 roku, jednak pierwotne ujawnienie techniczne miało miejsce w kwietniu 2014 roku (seclists.org/fulldisclosure/2014/Apr/21), co wskazuje na znaczną lukę między odkryciem a rejestracją CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMobileiron Sentry
APPMobileiron< 5.0Mobileiron Virtual Smartphone Platform
APPMobileiron< 5.9.1
Powiązane podatności
Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB
Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia
Słaby schemat szyfrowania w MobileIron VSP i Sentry
An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...
MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń