CRITICAL🇬🇧 English

CVE-2017-7909

Pominięcie uwierzytelnienia w Advantech B+B SmartWorx MESR901

CVSS 9.8v3.0pub. 2017-05-06upd. 2026-05-13

W urządzeniach Advantech B+B SmartWorx MESR901 z firmware w wersji 1.5.2 i wcześniejszych mechanizm uwierzytelnienia oparty jest wyłącznie na logice po stronie klienta (JavaScript), co umożliwia jego całkowite ominięcie. Podatność jest krytyczna, ponieważ pozwala nieuwierzytelnionemu atakującemu zdalnie uzyskać dostęp do zastrzeżonych zasobów interfejsu webowego.

Pokaż oryginał (EN)

A Use of Client-Side Authentication issue was discovered in Advantech B+B SmartWorx MESR901 firmware versions 1.5.2 and prior. The web interface uses JavaScript to check client authentication and redirect unauthorized users. Attackers may intercept requests and bypass authentication to access restricted web pages.

🤖 Analiza AI
Jak działa

Interfejs webowy urządzenia korzysta z JavaScript do weryfikacji tożsamości użytkownika i przekierowywania nieautoryzowanych żądań. Ponieważ cała logika kontroli dostępu działa po stronie klienta, atakujący może przechwycić i zmodyfikować żądania HTTP (np. za pomocą proxy), pomijając mechanizm przekierowania realizowany przez skrypt. Serwer nie przeprowadza niezależnej weryfikacji po stronie backendowej, co oznacza, że odpowiednio spreparowane żądanie daje bezpośredni dostęp do chronionych stron administracyjnych.

Skutki

Atakujący bez żadnych poświadczeń może uzyskać nieautoryzowany dostęp do zastrzeżonych sekcji interfejsu webowego urządzenia, co potencjalnie umożliwia mu modyfikację konfiguracji, przejęcie kontroli nad urządzeniem lub naruszenie poufności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (zalecenie ICS-CERT ICSA-17-122-03). Do czasu aktualizacji firmware należy ograniczyć dostęp do interfejsu webowego urządzenia na poziomie sieci (firewall, segmentacja VLAN) oraz unikać wystawiania urządzenia bezpośrednio na internet.

Kogo dotyczy

Advantech B+B SmartWorx MESR901 — firmware w wersji 1.5.2 oraz wcześniejszych

Uwagi

Podatność zgłoszona i opisana przez ICS-CERT w ramach biuletynu ICSA-17-122-03, dotyczącego urządzeń infrastruktury przemysłowej (ICS/SCADA). Urządzenia tego typu często pracują w środowiskach OT, gdzie aktualizacja firmware może wymagać okna serwisowego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech B\+b Smartworx Mesr901

    HW
    Advantech B\+B Smartworx
    wszystkie wersje
  • Advantech B\+b Smartworx Mesr901 Firmware

    OS
    Advantech B\+B Smartworx
    ≤ 1.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje