Dell Compelent Sabit Kodlu Anahtar VMware vCenter Yönetici Kredileri

3 yıl önce

Dell'in VMware için (CITV) Compelent Entegrasyon Araçlarındaki sabit kodlanmamış bir şifreleme anahtarı kusuru, saldırganların depolanmış vCenter yönetici kimlik bilgilerini şifresini çözmesine ve temiz metin şifresini almasına olanak tanır.

CVE-2023-39250 olarak izlenen kusur, programın yapılandırma dosyasında depolanan vCenter kimlik bilgilerini şifrelemek için kullanılan tüm kurulumlarda paylaşılan statik bir AES şifreleme anahtarından kaynaklanır.

Dell Compelent, veri ilerlemesi, canlı hacim, ince provizyon, veri anlık görüntüleri ve klonlama ve entegre yönetim gibi özellikler sunan bir kurumsal depolama sistemleri serisidir.

Yazılım, ESXI sanal makinelerini yönetmek için yaygın olarak kullanılan bir platform olan VMware VCenter ile depolama entegrasyonunu destekler.

Ancak, istemciyi entegre etmek için, Dell programının şifreli yapılandırma dosyasında saklanan VMware vCenter kimlik bilgileriyle yapılandırılmalıdır.

LMG Security'nin araştırmacısı Tom Pohl, Dell Citv'in tüm kurulumlardaki tüm Dell müşterileri için aynı olan statik bir AES şifreleme anahtarı içerdiğini keşfetti.

Bu AES şifreleme tuşu, girilen vCenter yönetici kimlik bilgileri de dahil olmak üzere programın ayarlarını içeren CITV yapılandırma dosyasını şifrelemek için kullanılır.

AES simetrik bir şifre olduğundan, verileri şifrelemek ve şifresini çözmek için aynı anahtarı kullanır. Bu, anahtarı çıkaran bir saldırganın yapılandırma dosyasının kolayca şifresini çözmesine ve şifrelenmiş şifreyi almasına izin verir.

Pohl, BleepingComputer'a verdiği demeçte, "Dell yazılımının yönetici vCenter kimlik bilgilerine doğru çalışması gerekiyor ve yapılandırma dosyalarındaki bu kimlik bilgilerini statik bir AES tuşuyla koruyor."

"Dell, vCenter sunucularıyla etkileşime giriyor ve kimlik bilgilerini Dell yazılımı dışında herhangi bir şey veya herhangi biriyle görüntülemek için tamamen erişilemeyen şifreli bir Confih dosyasında tutuyor."

"Saldırganlar bu dosyanın içeriğine erişememelidir, ancak erişilebilir. Ancak, bu yeni keşfedilen güvenlik açığı nedeniyle, saldırganlar Dell yazılımının bu dosyanın içeriğini korumak için kullandığı şifreleme anahtarını çıkarabilir. "

LMG Security'nin ekibi, Dell Compelent yazılım dizininin, ayrıştırıldığında sert kodlanmış bir statik AES anahtarı ortaya çıkaran bir jar dosyası içerdiğini buldu.

Bu AES tuşunu kullanarak Pohl, Dell Compelent yapılandırma dosyasının şifresini çözebilir ve aşağıda gösterildiği gibi VMware vCenter yöneticisi için kullanıcı adını ve parolasını alabilir.

Bu anahtarı içeren sunucu, zayıf kimlik bilgileri (admin/admin) kullanılarak erişilebilirdi. Bununla birlikte, tekrar tekrar görüldüğü gibi, tehdit aktörleri güvenlik açıkları veya kötü uygulamalar nedeniyle sunuculara çeşitli şekillerde erişebilirler.

Ayrıca, konu Dell Citv'e erişimi olan Rogue Insiders veya düşük ayrıcalıklı dış saldırganlar tarafından sömürülebilir.

Bu durumda, LMG ekibi, etki alanı denetimlerine erişimden yararlanarak daha da ileri gidebilir, ancak bir ağ yöneticisi, konsolunu yanlışlıkla kilidi açıldığında fırsattan yararlanan bir etki alanı yönetici hesabı oluşturmayı seçebilir.

Analistler Dell'e 11 Nisan 2023'teki keşifleri hakkında bilgi vermek için e -posta gönderdiler, ancak bilgisayar ve yazılım satıcısı ilk olarak kapsamı yanlış anlayarak raporu reddetti.

Daha fazla iletişimden sonra Dell, Kasım 2023'e kadar bir düzeltme yapacağına söz verdi.

Standart 90 günlük güvenlik açığı açıklama politikasının süresi dolduğundan, Pohl araştırmasını "Halka açık yerlerde özel anahtarlar" başlıklı bir DEFCON oturumunda kamuoyuna paylaştı.

Pohl, 2020'de Netgear ve Fortinet'te benzer sert kodlanmış anahtarlar keşfetti ve daha sonra düzeltildi.

Güncelleme 8/10/23: Bu hikayenin yayınlanmasından sonra Dell, CVE-2023-39250 için bir danışmanlık paylaştı ve bu da kullanıcıların bir hafifletme olarak koruyucu cihazlarının kök şifresini değiştirmesini önerdi.

"Dell Technologies, VMware ürünü için Dell Storage Compelent Entegrasyon Araçlarındaki bir güvenlik açığını ele almak için tam bir çözüm için talimatlar yayınladı. Müşteriler, Dell Güvenlik Danışma DSA-623-282'yi ayrıntılar için en erken rahatlıklarında incelemelidir. Ürünlerimizin güvenliği, öncelik ve müşterilerimizi korumak için kritik. "

Bununla birlikte, bunun yerel bir kullanıcının AES anahtarını çıkarmasını nasıl engelleyeceği belirsizdir.

BleepingComputer bu danışma ile ilgili takip soruları gönderdi ve bir yanıt alırsak bu makaleyi güncelleyecek.

VMware, kod yürütmesine izin veren vCenter sunucusu hatalarını düzeltiyor, Auth Bypass

Yeni Bitforge Cryptourrency Cüzdan Kusurları, bilgisayar korsanlarının kripto çalmasına izin verir

VMware, saldırılarda sömürülen kritik vrealize kusurunu uyarıyor

Maginotdns saldırıları DNS önbellek zehirlenmesi için zayıf kontrollerden yararlanıyor

Endüstriyel PLC'ler dünya çapında Codesys V3 RCE kusurlarından etkilendi

Kaynak: Bleeping Computer

More Posts