PT-2022-24046 · Patterson Dental · Patterson Dental Eaglesoft
CVE-2022-37710
·
Publicado
2022-11-06
·
Atualizado
2022-11-08
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Patterson Dental Eaglesoft versão 21
Descrição
O problema diz respeito ao mecanismo de criptografia do Patterson Dental Eaglesoft. Embora utilize criptografia AES-256, existem dois métodos para obter o arquivo de chave: através de
keybackup.data > License > Encryption Key ou Eaglesoft.Server.Configuration.data > DbEncryptKeyPrimary > Encryption Key. Os arquivos em questão são criptografados com chaves e salt que estão hardcoded em um arquivo DLL ou EXE.Recomendações
Para o Patterson Dental Eaglesoft versão 21, considere restringir o acesso aos arquivos
keybackup.data e Eaglesoft.Server.Configuration.data para minimizar o risco de exploração. Como solução temporária, evite usar as chaves e o salt codificados no arquivo DLL ou EXE até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Patterson Dental Eaglesoft