Установщик интеграции Okta Hyperdrive не маскирует секрет клиента OAuth, если он передается как свойство MSI. Учетные данные записываются в виде открытого текста в журнале установщика, журнале событий приложений и командной строке процесса, которые доступны для чтения локальному пользователю, прошедшему проверку подлинности, на рабочей станции.
Показать оригинальное описание (EN)
The Okta Hyperdrive Integration installer does not mask the OAuth client secret when passed as an MSI property. The credential is recorded in plaintext in the installer log, the Application Event Log, and the process command line, all of which are readable by an authenticated local user on the workstation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Okta Hyperdrive
cpe:2.3:a:okta:hyperdrive:*:*:*:*:*:*:*:*
|
1.2.0
|
1.5.2
|