CRITICAL🇬🇧 English

CVE-2023-4589

Delinea Secret Server — brak weryfikacji integralności pakietów aktualizacji

CVSS 9.1v3.1pub. 2023-09-06upd. 2024-11-21

Podatność w Delinea Secret Server w wersji v10.9.000002 umożliwia atakującemu z kontem administratora przeprowadzenie aktualizacji oprogramowania bez weryfikacji autentyczności pakietu. Brak podpisów cyfrowych i kontroli integralności pozwala na wstrzyknięcie złośliwych aplikacji podczas procesu aktualizacji.

Pokaż oryginał (EN)

Insufficient verification of data authenticity vulnerability in Delinea Secret Server, in its v10.9.000002 version. An attacker with an administrator account could perform software updates without proper integrity verification mechanisms. In this scenario, the update process lacks digital signatures and fails to validate the integrity of the update package, allowing the attacker to inject malicious applications during the update.

🤖 Analiza AI
Jak działa

Mechanizm aktualizacji oprogramowania w Delinea Secret Server v10.9.000002 nie stosuje podpisów cyfrowych ani innych mechanizmów weryfikacji integralności paczek aktualizacyjnych. Atakujący posiadający konto administratora może dostarczyć zmodyfikowany pakiet aktualizacyjny zawierający złośliwe aplikacje. System nie jest w stanie odróżnić legalnej aktualizacji od spreparowanego pakietu, przez co złośliwy kod zostaje zainstalowany w środowisku docelowym.

Skutki

Atakujący z uprawnieniami administratora może trwale skompromitować system poprzez instalację złośliwego oprogramowania podczas pozornie legalnego procesu aktualizacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem oraz naruszenia poufności, integralności i dostępności przechowywanych danych (w tym tajemnic i poświadczeń).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie liczby kont z uprawnieniami administratora oraz monitorowanie procesów aktualizacji systemu.

Kogo dotyczy

Delinea Secret Server w wersji v10.9.000002

Uwagi

Podatność zgłoszona przez INCIBE-CERT (Hiszpańskie Narodowe Centrum Cyberbezpieczeństwa). Pomimo wysokiego wyniku CVSS (9.1 CRITICAL), wymaga posiadania konta administratora, co stanowi istotny warunek wstępny ograniczający wektor ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Delinea Secret Server

    APP
    Delinea
    10.9.000002
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-33891HIGH8.8ten sam produkt

Delinea Secret Server before 11.7.000001 allows attackers to bypass authentication via the SOAP API in SecretS...

CVE-2024-25652HIGH7.6ten sam produkt

In Delinea PAM Secret Server 11.4, it is possible for a user assigned "Administer Reports" permission and/or w...

CVE-2025-12810MEDIUM5.3ten sam produkt

Podatność w ramach improper authentication w Delinea Inc. Secret Server On-Prem (moduły RPC Password Rotation)...

CVE-2024-12908MEDIUM6.9ten sam produkt

Delinea addressed a reported case on Secret Server v11.7.31 (protocol handler version 6.0.3.26) where, within ...

CVE-2024-25650MEDIUM5.9ten sam produkt

Insecure key exchange between Delinea PAM Secret Server 11.4 and the Distributed Engine 8.4.3 allows a PAM adm...