Aplikacje MobileIron dla systemów Android i iOS zawierają zakodowany na stałe (hardcoded) klucz szyfrowania, używany do ochrony danych logowania przesyłanych podczas uwierzytelniania. Podatność ta może potencjalnie narażać dane uwierzytelniające użytkowników na ujawnienie.
▸ Pokaż oryginał (EN)
The MobileIron agents through 2021-03-22 for Android and iOS contain a hardcoded encryption key, used to encrypt the submission of username/password details during the authentication process, as demonstrated by Mobile@Work (aka com.mobileiron). The key is in the com/mobileiron/common/utils/C4928m.java file. NOTE: It has been asserted that there is no causality or connection between credential encryption and the MiTM attack
Klucz szyfrujący, stosowany do szyfrowania nazwy użytkownika i hasła w procesie uwierzytelniania, jest zakodowany na stałe w kodzie aplikacji — konkretnie w pliku com/mobileiron/common/utils/C4928m.java. Każda instancja aplikacji używa identycznego klucza, co oznacza, że atakujący posiadający wiedzę o tym kluczu może podjąć próbę deszyfrowania przechwyconych danych uwierzytelniających. Producent (Ivanti) zakwestionował jednak istnienie bezpośredniego związku przyczynowego między użyciem tego klucza a skutecznym atakiem typu Man-in-the-Middle (MiTM).
Atakujący z dostępem do zaszyfrowanego ruchu sieciowego może potencjalnie odszyfrować przesyłane poświadczenia użytkowników, co prowadzi do naruszenia poufności danych logowania i integralności kont. Możliwe jest również przeprowadzenie enumeracji kont.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji publikowanych przez Ivanti oraz weryfikację, czy wdrożona wersja aplikacji pochodzi po dacie 2021-03-22. Warto rozważyć wdrożenie dodatkowych mechanizmów ochrony ruchu sieciowego (np. przypinanie certyfikatów, inspekcja ruchu mobilnego).
MobileIron Mobile@Work (com.mobileiron) dla systemów Android i iOS — wersje dostępne do dnia 2021-03-22.
Producent (Ivanti) opublikował oficjalne stanowisko kwestionujące zasadność powiązania tej podatności z możliwością przeprowadzenia skutecznego ataku MiTM, wskazując brak bezpośredniego związku przyczynowego. Badanie podatności przeprowadziła firma Optiv, która opublikowała narzędzie proof-of-concept 'rustyIron' na platformie GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMobileiron Mobile\@work
APPMobileiron≤ 2021-03-22
Powiązane podatności
The MobileIron agents through 2021-03-22 for Android and iOS contain a hardcoded API key, used to communicate ...
MobileIron Mobile@Work through 2021-03-22 allows attackers to distinguish among valid, disabled, and nonexiste...
The Mobile@Work (aka com.mobileiron) application 6.0.0.1.12R for Android does not verify X.509 certificates fr...
Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB
Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia