CRITICAL🇬🇧 English

CVE-2022-0664

Hardkodowany klucz kryptograficzny w Netmaker — nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-02-18upd. 2026-05-18

W aplikacji Netmaker (Go, github.com/gravitl/netmaker) przed wersjami 0.8.5, 0.9.4, 0.10.0 i 0.10.1 stosowano statyczny, wbudowany na stałe klucz kryptograficzny (CWE-321). Podatność umożliwia zdalnym, nieuwierzytelnionym atakującym przejęcie pełnej kontroli nad systemem bez żadnych warunków wstępnych.

Pokaż oryginał (EN)

Use of Hard-coded Cryptographic Key in Go github.com/gravitl/netmaker prior to 0.8.5,0.9.4,0.10.0,0.10.1.

🤖 Analiza AI
Jak działa

Aplikacja Netmaker używała klucza kryptograficznego zakodowanego bezpośrednio w kodzie źródłowym, zamiast generować go dynamicznie lub pobierać z bezpiecznej konfiguracji. Ponieważ klucz jest taki sam we wszystkich instancjach oprogramowania, atakujący znający lub odczytujący klucz z publicznego repozytorium może go wykorzystać do podpisywania, weryfikowania lub odszyfrowania danych uwierzytelniających i komunikacji chronionej tym kluczem. W efekcie mechanizm kryptograficzny chroniący system przestaje spełniać swoją funkcję.

Skutki

Atakujący może uzyskać pełen dostęp do poufnych danych, zmodyfikować konfigurację sieci lub przejąć kontrolę nad węzłami zarządzanymi przez Netmaker, co odpowiada maksymalnemu wpływowi na poufność, integralność i dostępność systemu.

Mitygacja

Należy zaktualizować Netmaker do wersji 0.8.5, 0.9.4, 0.10.0 lub 0.10.1 (w zależności od używanej gałęzi). Poprawka dostępna jest w commicie 9bee12642986cb9534e268447b70e6f0f03c59cf w repozytorium GitHub. Po aktualizacji zaleca się regenerację wszelkich tokenów i sekretów wygenerowanych przez podatne wersje, ponieważ klucz kryptograficzny był kompromitowany we wszystkich wcześniejszych instalacjach.

Kogo dotyczy

Netmaker (github.com/gravitl/netmaker) we wszystkich wersjach wcześniejszych niż 0.8.5, 0.9.4, 0.10.0 oraz 0.10.1

Uwagi

Podatność zgłoszona i opublikowana za pośrednictwem platformy huntr.dev (bounty 29898a42-fd4f-4b5b-a8e3-ab573cb87eac).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netmaker

    APP
    Netmaker
    < 0.8.50.9.0 – 0.9.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-38651HIGH8.2ten sam produkt

Authentication Bypass vulnerability exists in Netmaker versions prior to 1.5.0. The VerifyHostToken function i...

CVE-2026-29771HIGH8.7ten sam produkt

Netmaker makes networks with WireGuard. Prior to version 1.2.0, the /api/server/shutdown endpoint allows termi...

CVE-2023-32079HIGH8.8ten sam produkt

Netmaker makes networks with WireGuard. A Mass assignment vulnerability was found in versions prior to 0.17.1 ...

CVE-2023-32078HIGH7.5ten sam produkt

Netmaker makes networks with WireGuard. An Insecure Direct Object Reference (IDOR) vulnerability was found in ...

CVE-2023-32077HIGH7.5ten sam produkt

Netmaker makes networks with WireGuard. Prior to versions 0.17.1 and 0.18.6, hardcoded DNS key usage has been ...