Podatność w aplikacji Pardus Domain Joiner (TUBITAK BILGEM) polega na przekazywaniu wrażliwych informacji w sposób widoczny podczas wywoływania procesu systemowego. Umożliwia to lokalnym użytkownikom pozyskanie danych uwierzytelniających lub innych poufnych informacji.
▸ Pokaż oryginał (EN)
Invocation of process using visible sensitive information vulnerability in TUBITAK BILGEM Software Technologies Research Institute Pardus Domain Joiner allows Excavation. This issue affects Pardus Domain Joiner: from 0.5.2 before 0.5.4.
Zgodnie z CWE-214 (Invocation of Process Using Visible Sensitive Information), aplikacja podczas uruchamiania procesu systemowego umieszcza wrażliwe dane (np. hasła lub tokeny) w miejscu widocznym dla innych użytkowników systemu — przykładowo na liście procesów lub w argumentach wiersza poleceń. Atakujący z lokalnym dostępem do systemu może odczytać te informacje poprzez technikę określaną jako 'Excavation' (eksploracja artefaktów systemowych). Wymagana jest jednak interakcja użytkownika (UI:R), co sugeruje, że ujawnienie następuje w momencie wykonania określonej czynności przez uprawnionego użytkownika.
Atakujący może uzyskać dostęp do wrażliwych informacji (np. poświadczeń domenowych), co może prowadzić do nieautoryzowanego dostępu do zasobów domenowych lub dalszej eskalacji uprawnień w środowisku sieciowym.
Należy zaktualizować Pardus Domain Joiner do wersji 0.5.4 lub nowszej. Szczegółowe informacje dostępne są w komunikacie producenta pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0498
Pardus Domain Joiner w wersjach od 0.5.2 do 0.5.3 (przed wersją 0.5.4), produkcji TUBITAK BILGEM Software Technologies Research Institute.
Podatność dotyczy oprogramowania dystrybuowanego przez turecką instytucję państwową TUBITAK BILGEM. Identyfikator referencyjny producenta: TR-26-0498.
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N