Podatność w komponencie cryptctl systemów SUSE Linux Enterprise Server for SAP i SUSE Manager Server umożliwia atakującemu uwierzytelnienie się przy użyciu skrótu hasła (hash) bez konieczności jego odgadnięcia. Luka jest oceniona jako krytyczna (CVSS 9.8) i nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
A Improper Authentication vulnerability in cryptctl of SUSE Linux Enterprise Server for SAP 12-SP5, SUSE Manager Server 4.0 allows attackers with access to the hashed password to use it without having to crack it. This issue affects: SUSE Linux Enterprise Server for SAP 12-SP5 cryptctl versions prior to 2.4. SUSE Manager Server 4.0 cryptctl versions prior to 2.4.
Mechanizm uwierzytelnienia w cryptctl nie weryfikuje poprawnie tożsamości użytkownika — akceptuje bezpośrednio hasz hasła zamiast wymagać podania oryginalnego hasła i jego porównania po stronie serwera. Atakujący, który uzyska dostęp do przechowywanego lub przechwyconego haszu, może przekazać go bezpośrednio do systemu w ramach tzw. ataku pass-the-hash. W efekcie obejście uwierzytelnienia jest możliwe bez posiadania faktycznej znajomości hasła.
Atakujący może uzyskać nieautoryzowany dostęp do systemu zarządzania szyfrowaniem dysków, co potencjalnie prowadzi do pełnego przejęcia kontroli nad danymi chronionymi przez cryptctl, naruszenia ich poufności i integralności.
Należy zaktualizować pakiet cryptctl do wersji 2.4 lub nowszej. Szczegóły poprawki dostępne są w systemie zgłoszeń SUSE Bugzilla pod numerem #1186226 oraz w oficjalnych kanałach aktualizacji SUSE.
SUSE Linux Enterprise Server for SAP 12-SP5 z cryptctl w wersjach wcześniejszych niż 2.4 oraz SUSE Manager Server 4.0 z cryptctl w wersjach wcześniejszych niż 2.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpensuse Cryptctl
APPOpensuse< 2.4SUSE Linux Enterprise Server
OSSuse12SUSE Manager Server
APPSuse4.0
Powiązane podatności
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX
Krytyczna podatność RCE w Oracle Java SE — komponent Libraries
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Krytyczna podatność w Java Runtime Environment — ominięcie sandbox w komponencie 2D