Vulnerabilidad en RustDesk 1.2.3 (CVE-2024-25140)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
06/02/2024
Última modificación:
29/08/2024
Descripción
Una instalación predeterminada de RustDesk 1.2.3 en Windows coloca un certificado WDKTestCert bajo Autoridades de certificación raíz confiables con uso de clave mejorado de firma de código (1.3.6.1.5.5.7.3.3), válido desde 2023 hasta 2033. Esto es potencialmente no deseado, por ejemplo , porque no existe documentación pública sobre las medidas de seguridad para la clave privada, y se podría firmar software arbitrario si la clave privada se viera comprometida. NOTA: la posición del proveedor es "no tenemos un certificado EV, por lo que utilizamos el certificado de prueba como workaround". La inserción en autoridades de certificación raíz de confianza era el comportamiento previsto originalmente y la interfaz de usuario garantizaba que el paso de instalación del certificado (marcado de forma predeterminada) fuera visible para el usuario antes de continuar con la instalación del producto.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:rustdesk:rustdesk:1.2.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página