漏洞分享 - 叡揚資訊 Vitals ESP存在Use of Hard-coded Cryptographic Key漏洞
叡揚資訊 Vitals ESP存在Use of Hard-coded Cryptographic Key漏洞
一、摘要
叡揚資訊 Vitals ESP採用固定的加密金鑰,遠端攻擊者可以自行產生合法的Token參數,並以任意使用者身份登入該系統,取得系統資料與執行相關流程。
二、存在風險
叡揚資訊 Vitals ESP採用固定的加密金鑰,遠端攻擊者可以自行產生合法的Token參數,並以任意使用者身份登入該系統,取得系統資料與執行相關流程,其影響系統或版本資訊如下:
- Vitals ESP 版本: 3.0.8 ~ 6.2.0
建議改善措施:請維護廠商協助更新或提出解決方案。