AdRem NetCrunch 10.6.0.4587 zawiera zakodowany na stałe klucz prywatny SSL w kliencie webowym, który jest identyczny we wszystkich instalacjach korzystających z domyślnego certyfikatu. Pozwala to zdalnemu atakującemu na złamanie ochrony kryptograficznej ruchu sieciowego.
▸ Pokaż oryginał (EN)
AdRem NetCrunch 10.6.0.4587 has a hardcoded SSL private key vulnerability in the NetCrunch web client. The same hardcoded SSL private key is used across different customers' installations when no other SSL certificate is installed, which allows remote attackers to defeat cryptographic protection mechanisms by leveraging knowledge of this key from another installation.
Gdy administrator nie zainstaluje własnego certyfikatu SSL, aplikacja korzysta z wbudowanego, identycznego dla wszystkich instalacji klucza prywatnego SSL (CWE-798 — użycie zakodowanych na stałe poświadczeń). Atakujący, który pozyska ten klucz z dowolnej innej instalacji NetCrunch (np. własnej lub skompromitowanej), może go następnie wykorzystać do odszyfrowania ruchu TLS między klientem webowym a serwerem lub do przeprowadzenia ataku man-in-the-middle. Brak unikalności klucza sprawia, że ochrona kryptograficzna jest iluzoryczna dla wszystkich instalacji stosujących konfigurację domyślną.
Atakujący może odszyfrować poufny ruch sieciowy (w tym dane uwierzytelniające i dane monitoringu) lub przeprowadzić atak man-in-the-middle, całkowicie kompromitując poufność i integralność komunikacji z aplikacją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.adremsoft.com/support/). Jako natychmiastowe obejście należy wygenerować i zainstalować własny, unikalny certyfikat SSL dla każdej instalacji NetCrunch, zastępując domyślny klucz zakodowany na stałe.
AdRem NetCrunch w wersji 10.6.0.4587 — instalacje korzystające z domyślnego certyfikatu SSL (bez własnego certyfikatu zainstalowanego przez administratora)
Podatność została odkryta i zgłoszona przez Compass Security (identyfikator wewnętrzny CSNC-2019-017). Porada bezpieczeństwa producenta opublikowana 2020-12-16.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdremsoft Netcrunch
APPAdremsoft≤ 10.6.0.4587
Powiązane podatności
AdRem NetCrunch — nieprawidłowa obsługa sesji umożliwia ominięcie uwierzytelniania
AdRem NetCrunch 10.6.0.4587 allows Remote Code Execution. In the NetCrunch web client, a read-only administrat...
AdRem NetCrunch 10.6.0.4587 allows Credentials Disclosure. Every user can read the BSD, Linux, MacOS and Solar...
AdRem NetCrunch 10.6.0.4587 has a Server-Side Request Forgery (SSRF) vulnerability in the NetCrunch server. Ev...
AdRem NetCrunch 10.6.0.4587 has Improper Credential Storage since the internal user database is readable by lo...