Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273 używa zahardkodowanego symetrycznego klucza szyfrowania do ochrony sekretów w bazach MySQL, przy czym klucz ten jest identyczny dla każdej instalacji. Atakujący z dostępem do serwera MySQL lub pliku kopii zapasowej może odszyfrować przechowywane sekrety i eskalować uprawnienia lub uzyskać nieautoryzowany dostęp do powiązanych systemów.
▸ Pokaż oryginał (EN)
An issue was discovered in Quest KACE Systems Deployment Appliance (SMA) 11.0.273. It uses a hardcoded symmetric encryption key to encrypt secrets in the MySQL databases. (This key is not unique for each installation.) An attacker that gains access to the MySQL server or a backup files can decrypt the secrets. Often, the decrypted secrets can be used to escalate privileges within KACE, or gain privileged access to unrelated systems or services.
Aplikacja Quest KACE SDA stosuje jeden, statyczny klucz symetryczny (hardcoded) do szyfrowania wrażliwych danych — takich jak hasła i tokeny — przechowywanych w bazach MySQL. Klucz ten nie jest generowany unikalnie podczas instalacji, lecz jest taki sam w każdym wdrożeniu produktu. Oznacza to, że każdy, kto pozyska plik kopii zapasowej bazy danych lub uzyska bezpośredni dostęp do serwera MySQL, może użyć tego klucza do odszyfrowania wszystkich chronionych sekretów. Odszyfrowane dane uwierzytelniające mogą następnie posłużyć do eskalacji uprawnień w samym KACE lub do przejęcia dostępu do innych, niepowiązanych systemów i usług.
Atakujący może odszyfrować przechowywane sekrety (hasła, tokeny), co umożliwia eskalację uprawnień w środowisku KACE lub uzyskanie nieuprawnionego dostępu do zewnętrznych systemów i usług zarządzanych przez appliance.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Quest Support KB4293505). Dodatkowo zaleca się zmianę wszystkich sekretów przechowywanych w bazie KACE oraz weryfikację, czy nieuprawnione osoby nie uzyskały dostępu do plików kopii zapasowych lub serwera MySQL.
Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273
Podatność odkryta i zgłoszona przez CriticalStart — informacja pochodzi z referencji producenta (KB4293505). CWE-321 (Use of Hard-coded Cryptographic Key). Tagi wskazują na LPE (Local Privilege Escalation), jednak opis EN wskazuje również na możliwość eskalacji zdalnej przez dostęp do kopii zapasowych lub serwera MySQL.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQuest Kace Systems Management Appliance
APPQuest11.0.273
Powiązane podatności
Quest KACE SMA — Authentication Bypass w mechanizmie SSO (CVSS 10.0)
Quest KACE SDA – pominięcie restrykcji IP przez niezabezpieczone endpointy API
Quest KACE SDA: ominięcie limitu prób logowania przez usunięcie cookie
Quest KACE SMA — kolizja hashy umożliwia uwierzytelnienie bez ważnych danych
SQL injection z możliwością RCE w Quest KACE SMA (download_agent_installer.php)