CRITICAL🇬🇧 English

CVE-2021-32086

Quest KACE SDA: hardcoded klucz szyfrowania w bazie MySQL

CVSS 9.8pub. 2026-07-27upd. 2026-08-03

Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273 używa zahardkodowanego symetrycznego klucza szyfrowania do ochrony sekretów w bazach MySQL, przy czym klucz ten jest identyczny dla każdej instalacji. Atakujący z dostępem do serwera MySQL lub pliku kopii zapasowej może odszyfrować przechowywane sekrety i eskalować uprawnienia lub uzyskać nieautoryzowany dostęp do powiązanych systemów.

Pokaż oryginał (EN)

An issue was discovered in Quest KACE Systems Deployment Appliance (SMA) 11.0.273. It uses a hardcoded symmetric encryption key to encrypt secrets in the MySQL databases. (This key is not unique for each installation.) An attacker that gains access to the MySQL server or a backup files can decrypt the secrets. Often, the decrypted secrets can be used to escalate privileges within KACE, or gain privileged access to unrelated systems or services.

🤖 Analiza AI
Jak działa

Aplikacja Quest KACE SDA stosuje jeden, statyczny klucz symetryczny (hardcoded) do szyfrowania wrażliwych danych — takich jak hasła i tokeny — przechowywanych w bazach MySQL. Klucz ten nie jest generowany unikalnie podczas instalacji, lecz jest taki sam w każdym wdrożeniu produktu. Oznacza to, że każdy, kto pozyska plik kopii zapasowej bazy danych lub uzyska bezpośredni dostęp do serwera MySQL, może użyć tego klucza do odszyfrowania wszystkich chronionych sekretów. Odszyfrowane dane uwierzytelniające mogą następnie posłużyć do eskalacji uprawnień w samym KACE lub do przejęcia dostępu do innych, niepowiązanych systemów i usług.

Skutki

Atakujący może odszyfrować przechowywane sekrety (hasła, tokeny), co umożliwia eskalację uprawnień w środowisku KACE lub uzyskanie nieuprawnionego dostępu do zewnętrznych systemów i usług zarządzanych przez appliance.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Quest Support KB4293505). Dodatkowo zaleca się zmianę wszystkich sekretów przechowywanych w bazie KACE oraz weryfikację, czy nieuprawnione osoby nie uzyskały dostępu do plików kopii zapasowych lub serwera MySQL.

Kogo dotyczy

Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273

Uwagi

Podatność odkryta i zgłoszona przez CriticalStart — informacja pochodzi z referencji producenta (KB4293505). CWE-321 (Use of Hard-coded Cryptographic Key). Tagi wskazują na LPE (Local Privilege Escalation), jednak opis EN wskazuje również na możliwość eskalacji zdalnej przez dostęp do kopii zapasowych lub serwera MySQL.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Quest Kace Systems Management Appliance

    APP
    Quest
    11.0.273
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2025-32975CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Quest KACE SMA — Authentication Bypass w mechanizmie SSO (CVSS 10.0)

CVE-2021-32084CRITICAL9.8PL ✓ten sam produkt

Quest KACE SDA – pominięcie restrykcji IP przez niezabezpieczone endpointy API

CVE-2021-32088CRITICAL9.8PL ✓ten sam produkt

Quest KACE SDA: ominięcie limitu prób logowania przez usunięcie cookie

CVE-2022-30285CRITICAL9.8PL ✓ten sam produkt

Quest KACE SMA — kolizja hashy umożliwia uwierzytelnienie bez ważnych danych

CVE-2022-29807CRITICAL9.8PL ✓ten sam produkt

SQL injection z możliwością RCE w Quest KACE SMA (download_agent_installer.php)