CRITICAL🇬🇧 English

CVE-2021-32928

Thales Sentinel LDK — port TCP 1947 pozostaje otwarty po deinstalacji

CVSS 9.8v3.1pub. 2021-06-16upd. 2024-11-21

Instalator środowiska Sentinel LDK Run-Time Environment (wersje 7.6 i wcześniejsze) dodaje regułę firewall otwierającą port TCP 1947, jednak dezinstalator nie zamyka tego portu. Pozostawiony otwarty port naraża system na nieautoryzowany dostęp z sieci prywatnych nawet po usunięciu oprogramowania.

Pokaż oryginał (EN)

The Sentinel LDK Run-Time Environment installer (Versions 7.6 and prior) adds a firewall rule named “Sentinel License Manager” that allows incoming connections from private networks using TCP Port 1947. While uninstalling, the uninstaller fails to close Port 1947.

🤖 Analiza AI
Jak działa

Podczas instalacji tworzony jest wpis w zaporze sieciowej o nazwie 'Sentinel License Manager', zezwalający na przychodzące połączenia TCP na porcie 1947 z sieci prywatnych. Proces deinstalacji nie usuwa tej reguły ani nie zamyka wskazanego portu, co jest błędem niekompletnego czyszczenia (CWE-459 — Incomplete Cleanup). W efekcie port pozostaje otwarty i dostępny dla potencjalnych atakujących, nawet gdy samo oprogramowanie nie jest już zainstalowane.

Skutki

Atakujący z dostępem do sieci prywatnej może nawiązywać połączenia na porcie TCP 1947, potencjalnie uzyskując nieautoryzowany dostęp do systemu lub usług nasłuchujących na tym porcie. Przy wyniku CVSS 9.8 (krytyczny) konsekwencje obejmują naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-21-159-06). Dodatkowo zaleca się ręczne sprawdzenie i usunięcie reguły firewall 'Sentinel License Manager' oraz zamknięcie portu TCP 1947 na systemach, gdzie przeprowadzono deinstalację produktu. Warto zweryfikować stan reguł firewalla na wszystkich hostach, na których kiedykolwiek zainstalowano Sentinel LDK.

Kogo dotyczy

Thales Sentinel LDK Run-Time Environment w wersjach 7.6 i wcześniejszych — systemy, na których oprogramowanie zostało zainstalowane i następnie odinstalowane.

Uwagi

Podatność została opisana w biuletynie ICS-CERT (ICSA-21-159-06), co wskazuje na jej istotność w środowiskach przemysłowych i infrastrukturze krytycznej. Problem dotyczy zarówno systemów po deinstalacji, jak i potencjalnie aktywnych instalacji starszych wersji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Thalesgroup Sentinel Ldk Run Time Environment

    APP
    Thalesgroup
    ≤ 7.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Firewall
CWE
Referencje

Powiązane podatności

CVE-2023-7016HIGH7.8ten sam vendor

A flaw in Thales SafeNet Authentication Client prior to 10.8 R10 on Windows allows an attacker to execute code...

CVE-2023-5993HIGH7.8ten sam vendor

A flaw in the Windows Installer in Thales SafeNet Authentication Client prior to 10.8 R10 on Windows allows an...

CVE-2024-0197HIGH7.8ten sam vendor

A flaw in the installer for Thales SafeNet Sentinel HASP LDK prior to 9.16 on Windows allows an attacker to es...

CVE-2021-42810HIGH7.8ten sam vendor

A flaw in the previous versions of the product may allow an authenticated attacker the ability to execute code...

CVE-2021-42138HIGH7.2ten sam vendor

A user of a machine protected by SafeNet Agent for Windows Logon may leverage weak entropy to access the encry...