PT-2024-8753 · Mendix · Mendix Encryption
CVE-2024-39888
·
Publicado
2024-07-09
·
Atualizado
2024-07-09
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Mendix Encryption, versões 10.0.0 a 10.0.1
Descrição
Foi identificada uma vulnerabilidade no módulo Mendix Encryption, na qual as versões afetadas definem um valor padrão específico e codificado de forma rígida para a constante
EncryptionKey. Essa chave de criptografia padrão pode ser considerada comprometida, permitindo potencialmente que um invasor descriptografe quaisquer dados de projeto criptografados. A vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas.Recomendações
Para as versões 10.0.0 a 10.0.1 do Mendix Encryption, atualize para uma versão fora desse intervalo para proteger seus projetos. Como solução temporária, considere redefinir a constante
EncryptionKey com um valor único para minimizar o risco de exploração. Restrinja o acesso aos dados criptografados do projeto até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mendix Encryption