CVE-2024-39342

Entrust Instant Financial Issuance (formerly known as Cardwizard) 6.10.0, 6.9.0, 6.9.1, 6.9.2, and 6.8.x and earlier uses a DLL library (i.e. DCG.Security.dll) with a custom AES encryption process that relies on static hard-coded key values. These keys are not uniquely generated per installation of the software. Combined with the encrypted password that can be obtained from "WebAPI.cfg.xml" in CVE-2024-39341, the decryption is trivial and can lead to privilege escalation on the Windows host.
Configurations

No configuration.

History

26 Sep 2024, 13:32

Type Values Removed Values Added
Summary
  • (es) Entrust Instant Financial Issuance (antes conocido como Cardwizard) 6.10.0, 6.9.0, 6.9.1, 6.9.2, 6.8.x y versiones anteriores utilizan una librería DLL (es decir, DCG.Security.dll) con un proceso de cifrado AES personalizado que se basa en valores de clave estáticos codificados. Estas claves no se generan de forma única por instalación del software. Combinado con la contraseña cifrada que se puede obtener de "WebAPI.cfg.xml" en CVE-2024-39341, el descifrado es trivial y puede provocar una escalada de privilegios en el host de Windows.

23 Sep 2024, 20:35

Type Values Removed Values Added
CWE CWE-269
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.6

23 Sep 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-23 18:15

Updated : 2024-09-26 13:32


NVD link : CVE-2024-39342

Mitre link : CVE-2024-39342

CVE.ORG link : CVE-2024-39342


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management