CRITICAL🇬🇧 English

CVE-2020-35138

MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń

CVSS 9.8v3.1pub. 2021-03-29upd. 2024-11-21

Aplikacje MobileIron dla systemów Android i iOS zawierają zakodowany na stałe (hardcoded) klucz szyfrowania, używany do ochrony danych logowania przesyłanych podczas uwierzytelniania. Podatność ta może potencjalnie narażać dane uwierzytelniające użytkowników na ujawnienie.

Pokaż oryginał (EN)

The MobileIron agents through 2021-03-22 for Android and iOS contain a hardcoded encryption key, used to encrypt the submission of username/password details during the authentication process, as demonstrated by Mobile@Work (aka com.mobileiron). The key is in the com/mobileiron/common/utils/C4928m.java file. NOTE: It has been asserted that there is no causality or connection between credential encryption and the MiTM attack

🤖 Analiza AI
Jak działa

Klucz szyfrujący, stosowany do szyfrowania nazwy użytkownika i hasła w procesie uwierzytelniania, jest zakodowany na stałe w kodzie aplikacji — konkretnie w pliku com/mobileiron/common/utils/C4928m.java. Każda instancja aplikacji używa identycznego klucza, co oznacza, że atakujący posiadający wiedzę o tym kluczu może podjąć próbę deszyfrowania przechwyconych danych uwierzytelniających. Producent (Ivanti) zakwestionował jednak istnienie bezpośredniego związku przyczynowego między użyciem tego klucza a skutecznym atakiem typu Man-in-the-Middle (MiTM).

Skutki

Atakujący z dostępem do zaszyfrowanego ruchu sieciowego może potencjalnie odszyfrować przesyłane poświadczenia użytkowników, co prowadzi do naruszenia poufności danych logowania i integralności kont. Możliwe jest również przeprowadzenie enumeracji kont.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji publikowanych przez Ivanti oraz weryfikację, czy wdrożona wersja aplikacji pochodzi po dacie 2021-03-22. Warto rozważyć wdrożenie dodatkowych mechanizmów ochrony ruchu sieciowego (np. przypinanie certyfikatów, inspekcja ruchu mobilnego).

Kogo dotyczy

MobileIron Mobile@Work (com.mobileiron) dla systemów Android i iOS — wersje dostępne do dnia 2021-03-22.

Uwagi

Producent (Ivanti) opublikował oficjalne stanowisko kwestionujące zasadność powiązania tej podatności z możliwością przeprowadzenia skutecznego ataku MiTM, wskazując brak bezpośredniego związku przyczynowego. Badanie podatności przeprowadziła firma Optiv, która opublikowała narzędzie proof-of-concept 'rustyIron' na platformie GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mobileiron Mobile\@work

    APP
    Mobileiron
    ≤ 2021-03-22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-35137HIGH7.5ten sam produkt

The MobileIron agents through 2021-03-22 for Android and iOS contain a hardcoded API key, used to communicate ...

CVE-2021-3391MEDIUM5.3ten sam produkt

MobileIron Mobile@Work through 2021-03-22 allows attackers to distinguish among valid, disabled, and nonexiste...

CVE-2014-5903MEDIUM5.4ten sam produkt

The Mobile@Work (aka com.mobileiron) application 6.0.0.1.12R for Android does not verify X.509 certificates fr...

CVE-2020-15505CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB

CVE-2020-15506CRITICAL9.8PL ✓ten sam vendor

Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia