Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Gestión inadecuada de credenciales en Remote Application Server de Parallels

Fecha de publicación 14/12/2021
Importancia
4 - Alta
Recursos Afectados

Parallels Remote Application Server (Client), versiones de la 15.5 a la 17.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad en Parallels Remote Application Server, con el código interno INCIBE-2021-0512, que ha sido descubierta por Francisco Palma, Diego León y David Jiménez de Zerolynx.

A esta vulnerabilidad se le ha asignado el código CVE-2020-8968. Se ha calculado una puntuación base CVSS v3.1 de 7.1, siendo el cálculo del CVSS el siguiente: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

Solución

Aplicar el parche de seguridad que publique Parallels en su base de conocimiento.

Detalle

Parallels Remote Application Server (RAS) podría permitir a un atacante local recuperar determinadas contraseñas de perfil en formato de texto claro, mediante la carga de un archivo cifrado previamente almacenado por Parallels RAS.

La confidencialidad, disponibilidad e integridad de la información de un usuario podrían ser comprometidas si un atacante puede recuperar la contraseña del perfil.

CWE-255: errores en la gestión de credenciales.

Si tiene más información sobre este aviso, póngase en contacto con INCIBE, como se indica en la sección de asignación y publicación de CVE.

Encuesta valoración

Listado de referencias