Pega Platform w wersjach 6.1 do 7.3.1 może używać domyślnych danych uwierzytelniających, co pozwala nieuwierzytelnionemu atakującemu na uzyskanie nieautoryzowanego dostępu do systemu. Krytyczna ocena CVSS 9.8 wynika z możliwości zdalnego wykorzystania bez jakichkolwiek uprawnień i interakcji użytkownika.
▸ Pokaż oryginał (EN)
Pega platform clients who are using versions 6.1 through 7.3.1 may be utilizing default credentials
Podatność polega na obecności domyślnych operatorów (kont) w platformie Pega, które nie zostały zmienione przez klientów korzystających z wersji 6.1–7.3.1. Atakujący może użyć znanych, domyślnych danych uwierzytelniających do zalogowania się do systemu bez konieczności posiadania własnych uprawnień. Jest to klasyczna podatność typu Auth Bypass, sklasyfikowana jako CWE-287 (nieprawidłowe uwierzytelnianie) i CWE-1393 (użycie domyślnych danych uwierzytelniających).
Atakujący uzyskuje pełny nieautoryzowany dostęp do platformy Pega, co może skutkować ujawnieniem poufnych danych, ich modyfikacją lub całkowitą utratą dostępności systemu.
Należy natychmiast zmienić domyślne dane uwierzytelniające (domyślnych operatorów) zgodnie z zaleceniami zawartymi w komunikacie bezpieczeństwa Pega (C23 Security Advisory – Default Operators). Szczegółowe instrukcje dostępne są w referencjach producenta pod adresem support.pega.com.
Pega Platform w wersjach od 6.1 do 7.3.1
Producent opublikował dedykowany poradnik bezpieczeństwa: 'Pega Security Advisory – C23 Vulnerability Default Operators'. Problem dotyczy klientów, którzy nie zmienili domyślnych danych uwierzytelniających po wdrożeniu platformy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPega Platform
APPPega6.1 – 7.3.1
Powiązane podatności
Pega Platform: błędna konfiguracja pyActivity prowadzi do nieautoryzowanego dostępu
Pega Platform versions 8.4.3 to Infinity 24.2.1 are affected by an XSS issue with Mashup
Pega Platform versions 7.2.1 to Infinity 24.2.1 are affected by an XSS issue with Mashup
Pega Platform from 6.x to 8.8.4 is affected by an XXE issue with PDF Generation.
Pega platform clients who are using versions 7.4 through 8.8.x and have upgraded from a version prior to 8.x m...