
CVE-2018-5354
Vendor: ANIXIS
Prodotto: Client di Reset Password ANIXIS
Versioni interessate: Prima della versione 3.22
Ricercatore: Jason Juntunen aka @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Il modulo GINA/CP personalizzato nel Client di Reset Password ANIXIS precedente alla versione 3.22 consente a utenti remoti non autenticati di eseguire codice e aumentare i privilegi tramite spoofing. Quando il client è configurato per utilizzare HTTP, non autentica il server previsto prima di aprire una finestra del browser. Un attaccante non autenticato in grado di condurre un attacco di spoofing può reindirizzare il browser per ottenere l'esecuzione nel contesto del processo WinLogon.exe. Se l'autenticazione a livello di rete (Network Level Authentication) non è applicata, la vulnerabilità può essere sfruttata tramite RDP.
Aggiornare il software client su tutti i dispositivi interessati. Questa vulnerabilità è stata corretta nella versione 3.22 del client (29 gennaio 2018). Inoltre, assicurarsi che server e client siano configurati per utilizzare HTTPS con un certificato valido.
ID Vendor: APRSA005
Link Vendor: https://anixis.com/products/apr/default.htm
Link Disclosure: https://github.com/missing0x00/CVE-2018-5354
Link CVE NIST: https://nvd.nist.gov/vuln/detail/CVE-2018-5354
Calcolatore CVSS: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Le informazioni contenute in questo advisory sono fornite "così come sono" senza alcuna garanzia o assicurazione di idoneità all'uso o altro. È concessa l'autorizzazione alla ridistribuzione di questo advisory, a condizione che non venga alterato se non riformattandolo e che venga dato il giusto credito. È espressamente consentito l'inserimento in database di vulnerabilità e simili, a condizione che venga dato il giusto credito all'autore. L'autore non è responsabile per qualsiasi uso improprio delle informazioni qui contenute e non accetta alcuna responsabilità per danni causati dall'uso o dall'abuso di queste informazioni. L'autore vieta qualsiasi uso dannoso delle informazioni relative alla sicurezza o degli exploit da parte dell'autore o di altri.