Wersje produktów DocuTrac QuicDoc i Office Therapy dostarczane z DTISQLInstaller.exe w wersji 1.6.4.0 i wcześniejszych zawierają trzy konta z publicznie znanymi hasłami (hard-coded credentials). Umożliwia to atakującemu zdalne uzyskanie nieautoryzowanego dostępu do bazy danych bez znajomości jakichkolwiek tajnych informacji.
▸ Pokaż oryginał (EN)
Versions of DocuTrac QuicDoc and Office Therapy that ship with DTISQLInstaller.exe version 1.6.4.0 and prior contain three credentials with known passwords: QDMaster, OTMaster, and sa.
Instalator DTISQLInstaller.exe tworzy w bazie danych trzy konta: QDMaster, OTMaster oraz sa, których hasła są zakodowane na stałe w oprogramowaniu i publicznie znane. Ponieważ hasła są identyczne w każdej instalacji i nie podlegają zmianie w trakcie procesu instalacji, atakujący posiadający dostęp sieciowy do serwera bazy danych może zalogować się przy użyciu tych danych uwierzytelniających. Podatność klasyfikowana jest jako CWE-798 (Use of Hard-coded Credentials).
Atakujący może uzyskać pełny, nieautoryzowany dostęp do bazy danych aplikacji, co prowadzi do naruszenia poufności, integralności i dostępności przechowywanych danych — w tym wrażliwych informacji pacjentów objętych terapią.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo należy niezwłocznie zmienić hasła kont QDMaster, OTMaster i sa na unikalne, silne wartości oraz ograniczyć dostęp sieciowy do serwera bazy danych za pomocą firewalla.
DocuTrac QuicDoc i Office Therapy dostarczane z DTISQLInstaller.exe w wersji 1.6.4.0 i wcześniejszych
Podatność została ujawniona przez Rapid7 w ramach zgłoszenia R7-2018-01, obejmującego również powiązane CVE-2018-5552. Szczegóły techniczne dostępne są w blogu Rapid7 z dnia 14 marca 2018 roku.
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HDocutracinc Dtisqlinstaller
APPDocutracinc≤ 1.6.4.0