CRITICAL🇬🇧 English

CVE-2021-32084

Quest KACE SDA – pominięcie restrykcji IP przez niezabezpieczone endpointy API

CVSS 9.8pub. 2026-07-27upd. 2026-08-03

W Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273 odkryto lukę polegającą na tym, że ograniczenia dostępu do konsoli webowej oparte na adresach IP lub podsieciach nie są stosowane do endpointów API. Atakujący posiadający dane uwierzytelniające lub klucze API może uzyskać pełny dostęp do urządzenia z pominięciem skonfigurowanych zabezpieczeń sieciowych.

Pokaż oryginał (EN)

An issue was discovered in Quest KACE Systems Deployment Appliance (SMA) 11.0.273. If a customer restricts access to the web console by IP address or subnets, the API endpoints are not restricted. If credentials/API keys are known to an attacker, the appliance can still be accessed via the API, leading to a potential compromise of the entire environment that is configured for KACE.

🤖 Analiza AI
Jak działa

Administratorzy mogą skonfigurować Quest KACE SDA tak, aby dostęp do konsoli webowej był możliwy wyłącznie z określonych adresów IP lub podsieci. Mechanizm ten nie obejmuje jednak endpointów API – pozostają one dostępne bez względu na te restrykcje. Jeśli atakujący wejdzie w posiadanie ważnych danych uwierzytelniających lub kluczy API (np. na skutek ich wycieku lub phishingu), może komunikować się z urządzeniem przez API z dowolnego adresu IP, całkowicie omijając przyjęte polityki dostępu sieciowego.

Skutki

Atakujący z ważnymi danymi uwierzytelniającymi lub kluczami API może uzyskać nieautoryzowany dostęp do urządzenia i zarządzanego przez nie środowiska, potencjalnie prowadząc do pełnego przejęcia całej infrastruktury skonfigurowanej pod KACE.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych aktualizacjach i zaleceniach producenta znajdują się w bazie wiedzy Quest pod numerem KB4293505. Dodatkowo zaleca się rotację kluczy API oraz danych uwierzytelniających, a także monitorowanie logów API pod kątem nieautoryzowanych wywołań spoza zaufanych sieci.

Kogo dotyczy

Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273

Uwagi

Podatność została ujawniona we współpracy z firmą CriticalStart, co wynika z tytułu dokumentu referencyjnego producenta ('Quest Response to CriticalStart Vulnerability Report').

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Quest Kace Systems Management Appliance

    APP
    Quest
    11.0.273
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32975CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Quest KACE SMA — Authentication Bypass w mechanizmie SSO (CVSS 10.0)

CVE-2021-32086CRITICAL9.8PL ✓ten sam produkt

Quest KACE SDA: hardcoded klucz szyfrowania w bazie MySQL

CVE-2021-32088CRITICAL9.8PL ✓ten sam produkt

Quest KACE SDA: ominięcie limitu prób logowania przez usunięcie cookie

CVE-2022-30285CRITICAL9.8PL ✓ten sam produkt

Quest KACE SMA — kolizja hashy umożliwia uwierzytelnienie bez ważnych danych

CVE-2022-29807CRITICAL9.8PL ✓ten sam produkt

SQL injection z możliwością RCE w Quest KACE SMA (download_agent_installer.php)