CRITICAL🇬🇧 English

CVE-2014-1409

MobileIron VSP i Sentry — pominięcie uwierzytelnienia przez zaciemnione hasła w XML

CVSS 9.1v3.1pub. 2020-01-08upd. 2024-11-21

Podatność w MobileIron Virtual Smartphone Platform (VSP) oraz MobileIron Sentry umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia. Wynika ona z zastosowania pliku XML zawierającego jedynie zaciemnione (obfuskowane) hasła, co nie stanowi wystarczającej ochrony dostępu.

Pokaż oryginał (EN)

MobileIron VSP versions prior to 5.9.1 and Sentry versions prior to 5.0 have an authentication bypass vulnerability due to an XML file with obfuscated passwords

🤖 Analiza AI
Jak działa

System przechowuje hasła w pliku XML w formie zaciemnionej, a nie zaszyfrowanej w bezpieczny sposób. Atakujący może poddać analizie ten plik i odtworzyć oryginalne hasła lub bezpośrednio wykorzystać zaciemnione wartości do ominięcia procesu uwierzytelnienia. Błąd klasyfikowany jest jako XML Injection (CWE-91), co wskazuje na nieprawidłowe przetwarzanie danych XML w kontekście weryfikacji tożsamości. Atak jest możliwy zdalnie, bez żadnych uprawnień ani interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu z pominięciem uwierzytelnienia, co prowadzi do naruszenia poufności i integralności przetwarzanych danych oraz zarządzanych urządzeń mobilnych.

Mitygacja

Należy zaktualizować MobileIron VSP do wersji 5.9.1 lub nowszej oraz MobileIron Sentry do wersji 5.0 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w publicznych ujawnieniach (Full Disclosure, Packet Storm).

Kogo dotyczy

MobileIron Virtual Smartphone Platform (VSP) w wersjach wcześniejszych niż 5.9.1 oraz MobileIron Sentry w wersjach wcześniejszych niż 5.0.

Uwagi

Podatność została opublikowana formalnie 8 stycznia 2020 roku, jednak pierwotne ujawnienie techniczne miało miejsce w kwietniu 2014 roku (seclists.org/fulldisclosure/2014/Apr/21), co wskazuje na znaczną lukę między odkryciem a rejestracją CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mobileiron Sentry

    APP
    Mobileiron
    < 5.0
  • Mobileiron Virtual Smartphone Platform

    APP
    Mobileiron
    < 5.9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-15505CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB

CVE-2020-15506CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia

CVE-2013-7287CRITICAL9.8PL ✓ten sam produkt

Słaby schemat szyfrowania w MobileIron VSP i Sentry

CVE-2020-15507HIGH7.5ten sam produkt

An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...

CVE-2020-35138CRITICAL9.8PL ✓ten sam vendor

MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń