W Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273 odkryto lukę polegającą na tym, że ograniczenia dostępu do konsoli webowej oparte na adresach IP lub podsieciach nie są stosowane do endpointów API. Atakujący posiadający dane uwierzytelniające lub klucze API może uzyskać pełny dostęp do urządzenia z pominięciem skonfigurowanych zabezpieczeń sieciowych.
▸ Pokaż oryginał (EN)
An issue was discovered in Quest KACE Systems Deployment Appliance (SMA) 11.0.273. If a customer restricts access to the web console by IP address or subnets, the API endpoints are not restricted. If credentials/API keys are known to an attacker, the appliance can still be accessed via the API, leading to a potential compromise of the entire environment that is configured for KACE.
Administratorzy mogą skonfigurować Quest KACE SDA tak, aby dostęp do konsoli webowej był możliwy wyłącznie z określonych adresów IP lub podsieci. Mechanizm ten nie obejmuje jednak endpointów API – pozostają one dostępne bez względu na te restrykcje. Jeśli atakujący wejdzie w posiadanie ważnych danych uwierzytelniających lub kluczy API (np. na skutek ich wycieku lub phishingu), może komunikować się z urządzeniem przez API z dowolnego adresu IP, całkowicie omijając przyjęte polityki dostępu sieciowego.
Atakujący z ważnymi danymi uwierzytelniającymi lub kluczami API może uzyskać nieautoryzowany dostęp do urządzenia i zarządzanego przez nie środowiska, potencjalnie prowadząc do pełnego przejęcia całej infrastruktury skonfigurowanej pod KACE.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych aktualizacjach i zaleceniach producenta znajdują się w bazie wiedzy Quest pod numerem KB4293505. Dodatkowo zaleca się rotację kluczy API oraz danych uwierzytelniających, a także monitorowanie logów API pod kątem nieautoryzowanych wywołań spoza zaufanych sieci.
Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273
Podatność została ujawniona we współpracy z firmą CriticalStart, co wynika z tytułu dokumentu referencyjnego producenta ('Quest Response to CriticalStart Vulnerability Report').
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQuest Kace Systems Management Appliance
APPQuest11.0.273
Powiązane podatności
Quest KACE SMA — Authentication Bypass w mechanizmie SSO (CVSS 10.0)
Quest KACE SDA: hardcoded klucz szyfrowania w bazie MySQL
Quest KACE SDA: ominięcie limitu prób logowania przez usunięcie cookie
Quest KACE SMA — kolizja hashy umożliwia uwierzytelnienie bez ważnych danych
SQL injection z możliwością RCE w Quest KACE SMA (download_agent_installer.php)