CVE-2021-32086: Twardo zakodowany klucz szyfrowania w Quest KACE SMA 11.0.273
CVE-2021-32086 dotyczy twardo zakodowanego klucza szyfrowania w Quest KACE SMA 11.0.273, umożliwiającego odszyfrowanie sekretów z bazy MySQL.
- CVSS
- -
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersji 11.0.273 urządzenia Quest KACE Systems Deployment Appliance (SMA) wykryto problem z używaniem twardo zakodowanego klucza symetrycznego do szyfrowania sekretów w bazach MySQL. Klucz ten jest identyczny dla wszystkich instalacji, co umożliwia atakującemu, który uzyska dostęp do serwera MySQL lub kopii zapasowych, odszyfrowanie poufnych danych.
Wpływ biznesowy
Ujawnienie zaszyfrowanych sekretów może prowadzić do eskalacji uprawnień w systemie KACE lub uzyskania dostępu do innych systemów i usług z uprzywilejowanymi uprawnieniami. To stwarza poważne ryzyko dla bezpieczeństwa infrastruktury IT, zwłaszcza w środowiskach korzystających z tego rozwiązania do zarządzania systemami.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i poprawek od producenta Quest KACE oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do serwera MySQL i kopii zapasowych, monitorować logi pod kątem nieautoryzowanych działań oraz ocenić ryzyko związane z przechowywaniem i ochroną sekretów w systemie.