اصلاح آسیب پذیری تزریق کد Thycotic

۱کمیته رکن چهارم – Thycotic که یکی از سازندگان محصولات کنترل دسترسی و سایر اقلام امنیتی است، اقدام به اصلاح یک آسیب‌پذیری تزریق کد ذخیره‌شده در یکی از محصولات خود کرده که می‌تواند به مهاجم امکان بدهد که گذرواژه‌های ذخیره‌شده‌ قربانی را برباید.

به گزارش کمیته رکن چهارم،این آسیب‌پذیری در محصول Secret Server از این شرکت سازنده قرار دارد؛ Secret Server برای مدیریت گذرواژه‌ شرکت‌ها طراحی شده است. ماکرو دلایی که یکی از محققان Compass Security واقع در سوئیس است، موفق به کشف نقص تزریق کد در این نرم‌افزار شده و آن را به شرکت سازنده گزارش کرده است.

آسیب‌پذیری شناسایی‌شده (تزریق کد ذخیره‌شده) امکان اجرای کد جاوااسکریپت را در مرورگر یک کاربر مجاز فراهم می‌کند. این امر به نفوذگر اجازه می‌دهد تا به‌طور مثال یک گذرواژه‌ به اشتراک‌گذاشته‌شده‌ خاص را مهیا کند، گذرواژه‌ای که کاربر دیگر آن را خوانده است و به این ترتیب مهاجم می‌تواند تمامی گذرواژه‌هایی را که قربانی به آن‌ها دسترسی دارد به چنگ بیاورد.

این اشکال نسخه‌های ۸.۶.۰۰۰۰۰۰ تا ۸.۸.۰۰۰۰۰۴ از Thycotic Secret Server را تحت تأثیر قرار داده و در نسخه‌ ۸.۸.۰۰۰۰۰۵ وصله‌ شده است.

دلایی در توصیه‌نامه‌ منتشره گفت که سوءاستفاده از این آسیب‌پذیری رویه‌ای بسیار ساده دارد.

«ایجاد یک مدخل جدید گذرواژه‌ در Secret Server به همراه مقدار زیر:
Compass Securityalert(“Compass Security”).
داشبورد اولیه را باز کرده و ماسک گذرواژه را بردارید. گذرواژه به کمک یک فراخوانی ای‌جکس از کارگزار بازیابی می‌شود و مقدار آن به‌طور مستقیم و بدون اعتبارسنجی به DOM صفحه اضافه می‌شود؛ بنابراین اسکریپت مرحله‌ی اول به اجرا درمی‌آید.»

در حملات تزریق کد ذخیره‌شده یک نفوذگر کد مخربی را در یک کارگزار هدف ذخیره می‌کند، سپس قربانی از نقاطی لطمه می‌بیند و درنهایت از آسیب‌پذیری مربوطه سوءاستفاده به‌عمل می‌آید.
مرجع : پاپسا

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد.


Type The Green Captcha Characters Below.