CVE-2022-45766
Acerca de
Las credenciales codificadas de forma fija en el software Global Facilities Management Software (GFMS) Versión 3 distribuido por Key Systems Management permiten a atacantes remotos afectar la disponibilidad, confidencialidad, accesibilidad y fiabilidad de cajas de llaves electrónicas.
Análisis del analista Rainforest
Global Facilities Management Software de Key Systems Management contiene credenciales codificadas de forma fija que permiten a un atacante remoto socavar la disponibilidad, confidencialidad e integridad de cajas de llaves electrónicas. Estos son los sistemas que controlan la custodia física de llaves, así que una credencial incrustada no solo filtra datos, puede afectar quién obtiene acceso físico a las llaves y si las cajas funcionan.
Las fallas de credenciales codificadas de forma fija se explotan simplemente usando la cuenta conocida, uniformemente en cada despliegue, sin necesidad de descifrado. El riesgo distintivo aquí es el cruce al mundo físico: el software gobierna cerraduras y cajas de llaves reales, así que un compromiso tiene consecuencias que una brecha puramente digital no tiene. Es un producto de nicho, lo que limita el interés de escaneo amplio, pero para cualquier sitio que lo ejecute, lo que está en juego es concreto.
Esto es un problema de inventario y aislamiento de activos para nosotros. GFMS es software especializado que es improbable que se rastree junto a la TI convencional, así que primero necesitamos saber dónde vive, y luego asegurar que esté segmentado de cualquier red no confiable ya que la credencial codificada de forma fija no puede cambiarse. Donde el proveedor no tenga corrección, el aislamiento de red y el monitoreo del tráfico de gestión de las cajas de llaves son los controles realistas.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-45766?
Las credenciales codificadas de forma fija en el software Global Facilities Management Software (GFMS) Versión 3 distribuido por Key Systems Management permiten a atacantes remotos afectar la disponibilidad, confidencialidad, accesibilidad y fiabilidad de cajas de llaves electrónicas.
¿Qué tan grave es CVE-2022-45766?
CVE-2022-45766 tiene una puntuación base CVSS 3.1 de 9.1, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 89 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-45766?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Alto.
¿Qué productos afecta CVE-2022-45766?
Los avisos públicos listan como afectados: global facilities management software. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-45766?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
