CRITICAL✓ PATCH🇬🇧 English

CVE-2023-32090

Pega Platform – domyślne dane uwierzytelniające umożliwiają obejście autoryzacji

CVSS 9.8v3.1pub. 2023-08-07upd. 2024-11-21

Pega Platform w wersjach 6.1 do 7.3.1 może używać domyślnych danych uwierzytelniających, co pozwala nieuwierzytelnionemu atakującemu na uzyskanie nieautoryzowanego dostępu do systemu. Krytyczna ocena CVSS 9.8 wynika z możliwości zdalnego wykorzystania bez jakichkolwiek uprawnień i interakcji użytkownika.

Pokaż oryginał (EN)

Pega platform clients who are using versions 6.1 through 7.3.1 may be utilizing default credentials

🤖 Analiza AI
Jak działa

Podatność polega na obecności domyślnych operatorów (kont) w platformie Pega, które nie zostały zmienione przez klientów korzystających z wersji 6.1–7.3.1. Atakujący może użyć znanych, domyślnych danych uwierzytelniających do zalogowania się do systemu bez konieczności posiadania własnych uprawnień. Jest to klasyczna podatność typu Auth Bypass, sklasyfikowana jako CWE-287 (nieprawidłowe uwierzytelnianie) i CWE-1393 (użycie domyślnych danych uwierzytelniających).

Skutki

Atakujący uzyskuje pełny nieautoryzowany dostęp do platformy Pega, co może skutkować ujawnieniem poufnych danych, ich modyfikacją lub całkowitą utratą dostępności systemu.

Mitygacja

Należy natychmiast zmienić domyślne dane uwierzytelniające (domyślnych operatorów) zgodnie z zaleceniami zawartymi w komunikacie bezpieczeństwa Pega (C23 Security Advisory – Default Operators). Szczegółowe instrukcje dostępne są w referencjach producenta pod adresem support.pega.com.

Kogo dotyczy

Pega Platform w wersjach od 6.1 do 7.3.1

Uwagi

Producent opublikował dedykowany poradnik bezpieczeństwa: 'Pega Security Advisory – C23 Vulnerability Default Operators'. Problem dotyczy klientów, którzy nie zmienili domyślnych danych uwierzytelniających po wdrożeniu platformy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pega Platform

    APP
    Pega
    6.1 – 7.3.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-15390CRITICAL9.8PL ✓ten sam produkt

Pega Platform: błędna konfiguracja pyActivity prowadzi do nieautoryzowanego dostępu

CVE-2025-2160HIGH8.1ten sam produkt

Pega Platform versions 8.4.3 to Infinity 24.2.1 are affected by an XSS issue with Mashup

CVE-2025-2161HIGH7.1ten sam produkt

Pega Platform versions 7.2.1 to Infinity 24.2.1 are affected by an XSS issue with Mashup

CVE-2023-50168HIGH7.7ten sam produkt

Pega Platform from 6.x to 8.8.4 is affected by an XXE issue with PDF Generation.

CVE-2023-28094HIGH8.1ten sam produkt

Pega platform clients who are using versions 7.4 through 8.8.x and have upgraded from a version prior to 8.x m...