CRITICAL🇬🇧 English

CVE-2004-2214

Mbedthis AppWeb HTTP Server — obejście autoryzacji przez mieszane wielkości liter w URI

CVSS 9.8v3.1pub. 2004-12-31upd. 2026-04-16

Serwer HTTP Mbedthis AppWeb w wersjach przed 1.1.3 pozwala zdalnym atakującym na ominięcie mechanizmów kontroli dostępu poprzez spreparowany URI zawierający znaki o mieszanej wielkości liter. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia i może być wykorzystana zdalnie przez sieć.

Pokaż oryginał (EN)

Mbedthis AppWeb HTTP server before 1.1.3 allows remote attackers to bypass access restrictions via a URI with mixed case characters.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi porównywania wielkości liter w URI (CWE-178 — Improper Case Sensitivity Handling). Serwer AppWeb stosuje sprawdzanie uprawnień dostępu do zasobów w sposób wrażliwy na wielkość liter, co oznacza, że reguły kontroli dostępu mogą nie zostać dopasowane, gdy atakujący zmienia wielkość liter w żądanym URI (np. '/Admin' zamiast '/admin'). Atakujący może w ten sposób uzyskać dostęp do chronionych zasobów, które normalnie byłyby niedostępne bez odpowiednich uprawnień.

Skutki

Atakujący może całkowicie ominąć mechanizmy kontroli dostępu i uzyskać nieautoryzowany dostęp do chronionych zasobów serwera, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i funkcji aplikacji.

Mitygacja

Należy zaktualizować Mbedthis AppWeb HTTP Server do wersji 1.1.3 lub nowszej, w której problem został naprawiony. Szczegóły dostępne w dokumentacji producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Mbedthis AppWeb HTTP Server w wersjach przed 1.1.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mbedthis Appweb Http Server

    APP
    Mbedthis
    < 1.1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje