CVE-2021-32086: Twardo zakodowany klucz szyfrowania w Quest KACE SMA 11.0.273

CVE-2021-32086 dotyczy twardo zakodowanego klucza szyfrowania w Quest KACE SMA 11.0.273, umożliwiającego odszyfrowanie sekretów z bazy MySQL.
CVE-2021-32086Database

CVE-2021-32086: Twardo zakodowany klucz szyfrowania w Quest KACE SMA 11.0.273

CVE-2021-32086 dotyczy twardo zakodowanego klucza szyfrowania w Quest KACE SMA 11.0.273, umożliwiającego odszyfrowanie sekretów z bazy MySQL.

CVSS
-
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersji 11.0.273 urządzenia Quest KACE Systems Deployment Appliance (SMA) wykryto problem z używaniem twardo zakodowanego klucza symetrycznego do szyfrowania sekretów w bazach MySQL. Klucz ten jest identyczny dla wszystkich instalacji, co umożliwia atakującemu, który uzyska dostęp do serwera MySQL lub kopii zapasowych, odszyfrowanie poufnych danych.

Wpływ biznesowy

Ujawnienie zaszyfrowanych sekretów może prowadzić do eskalacji uprawnień w systemie KACE lub uzyskania dostępu do innych systemów i usług z uprzywilejowanymi uprawnieniami. To stwarza poważne ryzyko dla bezpieczeństwa infrastruktury IT, zwłaszcza w środowiskach korzystających z tego rozwiązania do zarządzania systemami.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i poprawek od producenta Quest KACE oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do serwera MySQL i kopii zapasowych, monitorować logi pod kątem nieautoryzowanych działań oraz ocenić ryzyko związane z przechowywaniem i ochroną sekretów w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS