PT-2022-24046 · Patterson Dental · Patterson Dental Eaglesoft

CVE-2022-37710

·

Publicado

2022-11-06

·

Atualizado

2022-11-08

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Patterson Dental Eaglesoft versão 21
Descrição
O problema diz respeito ao mecanismo de criptografia do Patterson Dental Eaglesoft. Embora utilize criptografia AES-256, existem dois métodos para obter o arquivo de chave: através de keybackup.data > License > Encryption Key ou Eaglesoft.Server.Configuration.data > DbEncryptKeyPrimary > Encryption Key. Os arquivos em questão são criptografados com chaves e salt que estão hardcoded em um arquivo DLL ou EXE.
Recomendações
Para o Patterson Dental Eaglesoft versão 21, considere restringir o acesso aos arquivos keybackup.data e Eaglesoft.Server.Configuration.data para minimizar o risco de exploração. Como solução temporária, evite usar as chaves e o salt codificados no arquivo DLL ou EXE até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-37710

Produtos afetados

Patterson Dental Eaglesoft