PT-2024-8753 · Mendix · Mendix Encryption

CVE-2024-39888

·

Publicado

2024-07-09

·

Atualizado

2024-07-09

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Mendix Encryption, versões 10.0.0 a 10.0.1
Descrição
Foi identificada uma vulnerabilidade no módulo Mendix Encryption, na qual as versões afetadas definem um valor padrão específico e codificado de forma rígida para a constante EncryptionKey. Essa chave de criptografia padrão pode ser considerada comprometida, permitindo potencialmente que um invasor descriptografe quaisquer dados de projeto criptografados. A vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas.
Recomendações
Para as versões 10.0.0 a 10.0.1 do Mendix Encryption, atualize para uma versão fora desse intervalo para proteger seus projetos. Como solução temporária, considere redefinir a constante EncryptionKey com um valor único para minimizar o risco de exploração. Restrinja o acesso aos dados criptografados do projeto até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10357
CVE-2024-39888

Produtos afetados

Mendix Encryption