CVE-2023-6451: fallo de gravedad alta en AlayaCare Procura Portal
Publicly Known Cryptographic Machine Key In Procura Portal Application
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El Procura Portal utiliza una clave criptográfica pública conocida que permite a los atacantes crear cookies de autenticación falsas y acceder a cuentas de usuarios sin necesidad de credenciales reales.
La aplicación emplea una clave de máquina hardcoded o públicamente divulgada para operaciones criptográficas (CWE-1394). Un atacante no autenticado puede aprovechar esta clave conocida para falsificar tokens de autenticación válidos, eludiendo los mecanismos de autenticación y obteniendo acceso a recursos protegidos. La vulnerabilidad afecta versiones anteriores a la 9.0.1.2.