CRITICAL✓ PATCH🇬🇧 English

CVE-2017-9939

Pominięcie uwierzytelnienia w Siemens SiPass Integrated — dostęp administracyjny

CVSS 9.8v3.0pub. 2017-08-08upd. 2026-05-13

Podatność w systemie Siemens SiPass Integrated umożliwia zdalnemu atakującemu ominięcie mechanizmu uwierzytelnienia bez żadnych uprawnień. Ze względu na krytyczny wynik CVSS 9.8 oraz możliwość przejęcia pełnej kontroli administracyjnej nad serwerem, zagrożenie jest bardzo poważne.

Pokaż oryginał (EN)

A vulnerability was discovered in Siemens SiPass integrated (All versions before V2.70) that could allow an attacker with network access to the SiPass integrated server to bypass the authentication mechanism and perform administrative operations.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp sieciowy do serwera SiPass Integrated może wykorzystać lukę w mechanizmie uwierzytelnienia (Auth Bypass, CWE-287), aby całkowicie go ominąć. Nie jest wymagana żadna interakcja użytkownika ani wcześniejsze posiadanie konta — wystarczy osiągalność sieciowa serwera. Po skutecznym omięciu uwierzytelnienia atakujący uzyskuje możliwość wykonywania operacji administracyjnych.

Skutki

Atakujący może przejąć pełną kontrolę administracyjną nad serwerem SiPass Integrated, co grozi naruszeniem poufności, integralności i dostępności systemu kontroli dostępu fizycznego.

Mitygacja

Należy zaktualizować Siemens SiPass Integrated do wersji V2.70 lub nowszej. Szczegółowe informacje dostępne w poradniku Siemens CERT SSA-339433. Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do serwera SiPass Integrated wyłącznie do zaufanych hostów poprzez segmentację sieci lub firewall.

Kogo dotyczy

Siemens SiPass Integrated — wszystkie wersje przed V2.70

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Sipass Integrated

    APP
    Siemens
    ≤ 2.65
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-44524CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Siemens SiPass/Siveillance — nieautoryzowany dostęp do usługi uwierzytelniania

CVE-2021-44523CRITICAL9.1PL ✓ten sam produkt

Nieautoryzowany dostęp do bazy activity feed w Siemens SiPass/Siveillance