CRITICAL🇬🇧 English

CVE-2019-14482

AdRem NetCrunch — zakodowany na stałe klucz prywatny SSL (hardcoded key)

CVSS 9.8v3.1pub. 2020-12-16upd. 2024-11-21

AdRem NetCrunch 10.6.0.4587 zawiera zakodowany na stałe klucz prywatny SSL w kliencie webowym, który jest identyczny we wszystkich instalacjach korzystających z domyślnego certyfikatu. Pozwala to zdalnemu atakującemu na złamanie ochrony kryptograficznej ruchu sieciowego.

Pokaż oryginał (EN)

AdRem NetCrunch 10.6.0.4587 has a hardcoded SSL private key vulnerability in the NetCrunch web client. The same hardcoded SSL private key is used across different customers' installations when no other SSL certificate is installed, which allows remote attackers to defeat cryptographic protection mechanisms by leveraging knowledge of this key from another installation.

🤖 Analiza AI
Jak działa

Gdy administrator nie zainstaluje własnego certyfikatu SSL, aplikacja korzysta z wbudowanego, identycznego dla wszystkich instalacji klucza prywatnego SSL (CWE-798 — użycie zakodowanych na stałe poświadczeń). Atakujący, który pozyska ten klucz z dowolnej innej instalacji NetCrunch (np. własnej lub skompromitowanej), może go następnie wykorzystać do odszyfrowania ruchu TLS między klientem webowym a serwerem lub do przeprowadzenia ataku man-in-the-middle. Brak unikalności klucza sprawia, że ochrona kryptograficzna jest iluzoryczna dla wszystkich instalacji stosujących konfigurację domyślną.

Skutki

Atakujący może odszyfrować poufny ruch sieciowy (w tym dane uwierzytelniające i dane monitoringu) lub przeprowadzić atak man-in-the-middle, całkowicie kompromitując poufność i integralność komunikacji z aplikacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.adremsoft.com/support/). Jako natychmiastowe obejście należy wygenerować i zainstalować własny, unikalny certyfikat SSL dla każdej instalacji NetCrunch, zastępując domyślny klucz zakodowany na stałe.

Kogo dotyczy

AdRem NetCrunch w wersji 10.6.0.4587 — instalacje korzystające z domyślnego certyfikatu SSL (bez własnego certyfikatu zainstalowanego przez administratora)

Uwagi

Podatność została odkryta i zgłoszona przez Compass Security (identyfikator wewnętrzny CSNC-2019-017). Porada bezpieczeństwa producenta opublikowana 2020-12-16.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adremsoft Netcrunch

    APP
    Adremsoft
    ≤ 10.6.0.4587
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-14480CRITICAL9.8PL ✓ten sam produkt

AdRem NetCrunch — nieprawidłowa obsługa sesji umożliwia ominięcie uwierzytelniania

CVE-2019-14479HIGH8.8ten sam produkt

AdRem NetCrunch 10.6.0.4587 allows Remote Code Execution. In the NetCrunch web client, a read-only administrat...

CVE-2019-14483HIGH8.8ten sam produkt

AdRem NetCrunch 10.6.0.4587 allows Credentials Disclosure. Every user can read the BSD, Linux, MacOS and Solar...

CVE-2019-14476MEDIUM6.5ten sam produkt

AdRem NetCrunch 10.6.0.4587 has a Server-Side Request Forgery (SSRF) vulnerability in the NetCrunch server. Ev...

CVE-2019-14477MEDIUM5.5ten sam produkt

AdRem NetCrunch 10.6.0.4587 has Improper Credential Storage since the internal user database is readable by lo...