CRITICAL🇬🇧 English

CVE-2019-3758

RSA Archer — obejście uwierzytelnienia przez niewystarczające dane logowania

CVSS 9.8v3.1pub. 2019-09-18upd. 2024-11-21

RSA Archer w wersjach przed 6.6 P2 (6.6.0.2) zawiera podatność typu improper authentication, umożliwiającą tworzenie kont użytkowników z niewystarczającymi danymi uwierzytelniającymi. Niezalogowany atakujący może uzyskać nieautoryzowany dostęp do systemu za pomocą takich kont.

Pokaż oryginał (EN)

RSA Archer, versions prior to 6.6 P2 (6.6.0.2), contain an improper authentication vulnerability. The vulnerability allows sysadmins to create user accounts with insufficient credentials. Unauthenticated attackers could gain unauthorized access to the system using those accounts.

🤖 Analiza AI
Jak działa

Administratorzy systemu (sysadmins) mają możliwość tworzenia kont użytkowników z niedostatecznymi poświadczeniami (np. zbyt słabymi lub niepełnymi hasłami), co narusza wymagania bezpiecznego uwierzytelnienia. Konta takie mogą być następnie wykorzystane przez nieuwierzytelnionego atakującego do zalogowania się do systemu bez znajomości prawidłowych, silnych poświadczeń. Podatność klasyfikowana jest jako CWE-288 (Authentication Bypass Using an Alternate Path or Channel) oraz CWE-521 (Weak Password Requirements).

Skutki

Atakujący bez żadnych wcześniejszych uprawnień może uzyskać nieautoryzowany dostęp do systemu RSA Archer, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności przetwarzanych danych.

Mitygacja

Należy zaktualizować RSA Archer do wersji 6.6 P2 (6.6.0.2) lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem: https://community.rsa.com/docs/DOC-106759

Kogo dotyczy

RSA Archer we wszystkich wersjach poprzedzających 6.6 P2 (6.6.0.2)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rsa Archer

    APP
    Rsa
    < 6.6.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-30584CRITICAL9.6PL ✓ten sam produkt

RSA Archer – błąd kontroli dostępu w module SSO ADFS (RCE/przejęcie systemu)

CVE-2022-37317HIGH7.6ten sam produkt

Archer Platform 6.x before 6.11 P3 contain an HTML injection vulnerability. An authenticated remote attacker c...

CVE-2022-37318HIGH7.0ten sam produkt

Archer Platform 6.9 SP2 P2 before 6.11 P3 (6.11.0.3) contain a reflected XSS vulnerability. A remote unauthent...

CVE-2021-33615HIGH7.5ten sam produkt

RSA Archer 6.8.00500.1003 P5 allows Unrestricted Upload of a File with a Dangerous Type.

CVE-2020-5331HIGH8.8ten sam produkt

RSA Archer, versions prior to 6.7 P3 (6.7.0.3), contain an information exposure vulnerability. Users’ session ...