Delinea corrige el error después de que el analista hiciera pública la divulgación por primera vez.
Una falla crítica en la API SOAP del servidor secreto de Delinea descubierta esta semana llevó a los equipos de seguridad a implementar un parche. Sin embargo, un investigador afirma que se puso en contacto con el proveedor de Privileged Access Management hace semanas para alertarles sobre el error, sólo para decirle que no estaban autorizados a abrir un caso.
delinea primero expuso el error del punto final SOAP el 12 de abril. Al día siguiente, los equipos de Delinea implementaron una solución automática para implementaciones en la nube y una descarga para servidores secretos locales. Pero Delinea no fue la primera en dar la alarma.
La vulnerabilidad, que aún no tiene un CVE asociado, fue revelada públicamente por primera vez por el investigador Johnny Yu, quien proporcionó un análisis detallado de la vulnerabilidad. servidor secreto delinea problema, y agregó que ha estado tratando de comunicarse con el vendedor desde el 12 de febrero para revelar el error de manera responsable. Después de trabajar con el Centro Coordinador CERT de la Universidad Carnegie Mellon y no recibir respuesta de Delina durante semanas, Yu decidió publicar sus resultados el 10 de febrero.
«Envié un correo electrónico a Delinea y la respuesta decía que no estaba autorizado a abrir un caso porque no estoy afiliado a ningún cliente/organización que pague», escribió Yu.
Después de una cronología que mostró varios intentos fallidos de contactar a Delinea y una extensión de divulgación otorgada por el CERT, Yu publicó su investigación.
Delinea proporcionó una declaración por correo electrónico sobre el estado de la mitigación, pero no respondió a las preguntas sobre el cronograma de divulgación y respuesta.
El silencio del proveedor de acceso sobre el tema deja abiertas preguntas sobre quién puede informar errores a la empresa, bajo qué circunstancias pueden hacerlo y si habrá cambios en el proceso en la forma en que Delinea gestiona las divulgaciones en el futuro.
Los problemas de volumen de vulnerabilidad no son exclusivos de Delinea
Según Callie Guenther, gerente senior de investigación de amenazas en Critical Start, la falta de comunicación sobre la respuesta indica «problemas» con los procesos de parcheo de Delina. Sin embargo, explica que la abrumadora carga de la gestión de vulnerabilidades está pasando factura en todos los ámbitos.
Recientemente, el Instituto Nacional de Ciencia y Tecnología (NIST) afirmó que esto ya no es posible. Manténgase al día con el número de errores presentado a la Base de Datos Nacional de Vulnerabilidad y solicitó asistencia del gobierno y del sector privado.
“Esto no se aplica sólo a Delinea; Las empresas de tecnología a menudo se enfrentan al desafío de equilibrar una respuesta rápida con la necesidad de realizar pruebas exhaustivas de parches”, explica Günther a Dark Reading. «Esta situación refleja una tendencia más amplia en la que la complejidad y la escala de las vulnerabilidades pueden suponer un desafío para los protocolos de seguridad».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/application-security/delinea-fixes-secret-server-flaw-says-no-data-accessed