BoKS espone anche le credenziali AD dei servizi gestiti
Fortra ha pubblicato patch per sei vulnerabilità in Core Privileged Access Manager (BoKS), tra cui tre critiche, sulle versioni 8.1.0.0–8.1.0.23 e 9.0.0.0–9.0.0.6. Le correzioni sono in 8.1.0.24 e successive, e in 9.0.0.7 e successive. Il punto non è solo il server BoKS: una delle falle può esporre le password delle account di servizio Active Directory gestite con keytab, quindi il problema si estende anche alle identità amministrate dal prodotto.
Una falla in boks_autoregisterd consente a un attaccante remoto non autenticato di mandare una risposta manipolata e danneggiare la memoria del processo. Un'altra, nel componente crlserver, permette a un utente autenticato che può inserire URL di CRL di trasformare quel campo in command injection e arrivare a eseguire comandi come root sul master. La terza usa password di servizio generate con un pattern prevedibile: chi conosce il nome del servizio e approssima il momento del cambio può provarle offline.
Per gli ambienti che usano keytab per le account di servizio AD, l'upgrade non basta da solo: quelle password vanno considerate esposte e rigenerate dopo la patch. Resta anche il tema dell'esposizione di boks_autoregisterd su porta 6507, perché allarga la superficie di attacco prima dell'aggiornamento.
Aggiornamenti di sicurezza Fortra sanano 8 vulnerabilità, di cui 3 con gravità "critica" e 3 con gravità "alta", in Core Privileged Access Manager (BoKS).