Serwer HTTP Mbedthis AppWeb w wersjach przed 1.1.3 pozwala zdalnym atakującym na ominięcie mechanizmów kontroli dostępu poprzez spreparowany URI zawierający znaki o mieszanej wielkości liter. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może być wykorzystana zdalnie przez sieć.
▸ Pokaż oryginał (EN)
Mbedthis AppWeb HTTP server before 1.1.3 allows remote attackers to bypass access restrictions via a URI with mixed case characters.
Podatność wynika z nieprawidłowej obsługi porównywania wielkości liter w URI (CWE-178 — Improper Case Sensitivity Handling). Serwer AppWeb stosuje sprawdzanie uprawnień dostępu do zasobów w sposób wrażliwy na wielkość liter, co oznacza, że reguły kontroli dostępu mogą nie zostać dopasowane, gdy atakujący zmienia wielkość liter w żądanym URI (np. '/Admin' zamiast '/admin'). Atakujący może w ten sposób uzyskać dostęp do chronionych zasobów, które normalnie byłyby niedostępne bez odpowiednich uprawnień.
Atakujący może całkowicie ominąć mechanizmy kontroli dostępu i uzyskać nieautoryzowany dostęp do chronionych zasobów serwera, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i funkcji aplikacji.
Należy zaktualizować Mbedthis AppWeb HTTP Server do wersji 1.1.3 lub nowszej, w której problem został naprawiony. Szczegóły dostępne w dokumentacji producenta pod adresem wskazanym w referencjach.
Mbedthis AppWeb HTTP Server w wersjach przed 1.1.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMbedthis Appweb Http Server
APPMbedthis< 1.1.3