
CVE-2018-5354
Fournisseur : ANIXIS
Produit : Client de réinitialisation de mot de passe ANIXIS
Versions concernées : Antérieures à la version 3.22
Chercheur : Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
CVSS : 8,8
Le module GINA/CP personnalisé du client de réinitialisation de mot de passe ANIXIS avant la version 3.22 permet à des attaquants distants d'exécuter du code et d'élever leurs privilèges par usurpation (spoofing). Lorsque le client est configuré pour utiliser HTTP, il n'authentifie pas le serveur prévu avant d'ouvrir une fenêtre de navigateur. Un attaquant non authentifié capable de mener une attaque par usurpation peut rediriger le navigateur pour obtenir une exécution dans le contexte du processus WinLogon.exe. Si l'authentification au niveau réseau (Network Level Authentication) n'est pas appliquée, la vulnérabilité peut être exploitée via RDP.
Mettez à jour le logiciel client sur tous les appareils concernés. Cette vulnérabilité a été corrigée dans la version 3.22 du client (29 janvier 2018). De plus, assurez-vous que le serveur et le client sont configurés pour utiliser HTTPS avec un certificat valide.
ID fournisseur : APRSA005
Lien fournisseur : https://anixis.com/products/apr/default.htm
Lien de divulgation : https://github.com/missing0x00/CVE-2018-5354
Lien NIST CVE : https://nvd.nist.gov/vuln/detail/CVE-2018-5354
Calculatrice CVSS : https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Les informations contenues dans cet avis sont fournies « en l'état » sans aucune garantie d'aptitude à l'utilisation ou autre. La permission est accordée par la présente de redistribuer cet avis, à condition qu'il ne soit pas modifié, sauf reformatage, et que le crédit approprié soit donné. La permission est explicitement donnée pour l'insertion dans des bases de données de vulnérabilités et similaires, à condition que le crédit approprié soit donné à l'auteur. L'auteur n'est pas responsable de toute utilisation abusive des informations contenues ici et n'accepte aucune responsabilité pour tout dommage causé par l'utilisation ou l'abus de ces informations. L'auteur interdit toute utilisation malveillante des informations de sécurité ou des exploits par l'auteur ou ailleurs.
missingnull