W aplikacji Netmaker (Go, github.com/gravitl/netmaker) przed wersjami 0.8.5, 0.9.4, 0.10.0 i 0.10.1 stosowano statyczny, wbudowany na stałe klucz kryptograficzny (CWE-321). Podatność umożliwia zdalnym, nieuwierzytelnionym atakującym przejęcie pełnej kontroli nad systemem bez żadnych warunków wstępnych.
▸ Pokaż oryginał (EN)
Use of Hard-coded Cryptographic Key in Go github.com/gravitl/netmaker prior to 0.8.5,0.9.4,0.10.0,0.10.1.
Aplikacja Netmaker używała klucza kryptograficznego zakodowanego bezpośrednio w kodzie źródłowym, zamiast generować go dynamicznie lub pobierać z bezpiecznej konfiguracji. Ponieważ klucz jest taki sam we wszystkich instancjach oprogramowania, atakujący znający lub odczytujący klucz z publicznego repozytorium może go wykorzystać do podpisywania, weryfikowania lub odszyfrowania danych uwierzytelniających i komunikacji chronionej tym kluczem. W efekcie mechanizm kryptograficzny chroniący system przestaje spełniać swoją funkcję.
Atakujący może uzyskać pełen dostęp do poufnych danych, zmodyfikować konfigurację sieci lub przejąć kontrolę nad węzłami zarządzanymi przez Netmaker, co odpowiada maksymalnemu wpływowi na poufność, integralność i dostępność systemu.
Należy zaktualizować Netmaker do wersji 0.8.5, 0.9.4, 0.10.0 lub 0.10.1 (w zależności od używanej gałęzi). Poprawka dostępna jest w commicie 9bee12642986cb9534e268447b70e6f0f03c59cf w repozytorium GitHub. Po aktualizacji zaleca się regenerację wszelkich tokenów i sekretów wygenerowanych przez podatne wersje, ponieważ klucz kryptograficzny był kompromitowany we wszystkich wcześniejszych instalacjach.
Netmaker (github.com/gravitl/netmaker) we wszystkich wersjach wcześniejszych niż 0.8.5, 0.9.4, 0.10.0 oraz 0.10.1
Podatność zgłoszona i opublikowana za pośrednictwem platformy huntr.dev (bounty 29898a42-fd4f-4b5b-a8e3-ab573cb87eac).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNetmaker
APPNetmaker< 0.8.50.9.0 – 0.9.4 (bez)
Powiązane podatności
Authentication Bypass vulnerability exists in Netmaker versions prior to 1.5.0. The VerifyHostToken function i...
Netmaker makes networks with WireGuard. Prior to version 1.2.0, the /api/server/shutdown endpoint allows termi...
Netmaker makes networks with WireGuard. A Mass assignment vulnerability was found in versions prior to 0.17.1 ...
Netmaker makes networks with WireGuard. An Insecure Direct Object Reference (IDOR) vulnerability was found in ...
Netmaker makes networks with WireGuard. Prior to versions 0.17.1 and 0.18.6, hardcoded DNS key usage has been ...