Vulnerabilidad en TopQuadrant TopBraid EDG (CVE-2024-45744)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-257
Almacenamiento de contraseñas en formato recuperable
Fecha de publicación:
27/09/2024
Última modificación:
30/09/2024
Descripción
TopQuadrant TopBraid EDG almacena credenciales externas de forma insegura. Un atacante autenticado con acceso al sistema de archivos puede leer edg-setup.properites y obtener el secreto para descifrar las contraseñas externas almacenadas en edg-vault.properties. Un atacante autenticado podría obtener acceso al sistema de archivos utilizando una vulnerabilidad independiente como CVE-2024-45745. Al menos la versión 7.1.3 está afectada. La versión 7.3 agrega la integración de HashiCorp Vault que no almacena las contraseñas externas de forma local.
Impacto
Puntuación base 3.x
3.00
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2024/va-24-254-02.json
- https://www.topquadrant.com/doc/latest/administrator_guide/edg_installation_and_authentication/hashicorp_integration.html
- https://www.topquadrant.com/doc/latest/reference/PasswordManagementAdminPage.html
- https://www.topquadrant.com/release-note/7-3/