PT-2021-21345 · Digi · Digi Realport

CVE-2021-36767

·

Publicado

2021-10-08

·

Atualizado

2023-09-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Digi RealPort, versões 4.8.488.0 a 4.10.490
Descrição
O mecanismo de autenticação do Digi RealPort depende de um sistema de desafio-resposta que fornece acesso à senha do servidor, tornando a proteção ineficaz. Um invasor pode enviar uma solicitação não autenticada ao servidor, que responderá com uma versão com hash fraco da senha de acesso do servidor. Esse hash pode então ser quebrado offline, permitindo que o invasor faça login com sucesso no servidor.
Recomendações
Para as versões 4.8.488.0 a 4.10.490, considere desativar o mecanismo de autenticação de desafio-resposta até que um patch esteja disponível.
Restrinja o acesso ao servidor para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-36767

Produtos afetados

Digi Realport