Podatność w Delinea Secret Server w wersji v10.9.000002 umożliwia atakującemu z kontem administratora przeprowadzenie aktualizacji oprogramowania bez weryfikacji autentyczności pakietu. Brak podpisów cyfrowych i kontroli integralności pozwala na wstrzyknięcie złośliwych aplikacji podczas procesu aktualizacji.
▸ Pokaż oryginał (EN)
Insufficient verification of data authenticity vulnerability in Delinea Secret Server, in its v10.9.000002 version. An attacker with an administrator account could perform software updates without proper integrity verification mechanisms. In this scenario, the update process lacks digital signatures and fails to validate the integrity of the update package, allowing the attacker to inject malicious applications during the update.
Mechanizm aktualizacji oprogramowania w Delinea Secret Server v10.9.000002 nie stosuje podpisów cyfrowych ani innych mechanizmów weryfikacji integralności paczek aktualizacyjnych. Atakujący posiadający konto administratora może dostarczyć zmodyfikowany pakiet aktualizacyjny zawierający złośliwe aplikacje. System nie jest w stanie odróżnić legalnej aktualizacji od spreparowanego pakietu, przez co złośliwy kod zostaje zainstalowany w środowisku docelowym.
Atakujący z uprawnieniami administratora może trwale skompromitować system poprzez instalację złośliwego oprogramowania podczas pozornie legalnego procesu aktualizacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem oraz naruszenia poufności, integralności i dostępności przechowywanych danych (w tym tajemnic i poświadczeń).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie liczby kont z uprawnieniami administratora oraz monitorowanie procesów aktualizacji systemu.
Delinea Secret Server w wersji v10.9.000002
Podatność zgłoszona przez INCIBE-CERT (Hiszpańskie Narodowe Centrum Cyberbezpieczeństwa). Pomimo wysokiego wyniku CVSS (9.1 CRITICAL), wymaga posiadania konta administratora, co stanowi istotny warunek wstępny ograniczający wektor ataku.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HDelinea Secret Server
APPDelinea10.9.000002
Powiązane podatności
Delinea Secret Server before 11.7.000001 allows attackers to bypass authentication via the SOAP API in SecretS...
In Delinea PAM Secret Server 11.4, it is possible for a user assigned "Administer Reports" permission and/or w...
Podatność w ramach improper authentication w Delinea Inc. Secret Server On-Prem (moduły RPC Password Rotation)...
Delinea addressed a reported case on Secret Server v11.7.31 (protocol handler version 6.0.3.26) where, within ...
Insecure key exchange between Delinea PAM Secret Server 11.4 and the Distributed Engine 8.4.3 allows a PAM adm...