CRITICAL🇬🇧 English

CVE-2018-14822

Ujawnienie danych uwierzytelniających w URL interfejsu webowego Entes EMG12

CVSS 9.8v3.0pub. 2018-10-02upd. 2024-11-21

W urządzeniach Entes EMG12 w wersjach 2.57 i wcześniejszych zidentyfikowano podatność polegającą na ujawnianiu wrażliwych danych (np. danych uwierzytelniających) poprzez ciągi zapytań (query strings) w interfejsie webowym. Podatność ta może umożliwić atakującemu podszycie się pod legalnego użytkownika i wykonanie dowolnego kodu.

Pokaż oryginał (EN)

Entes EMG12 versions 2.57 and prior an information exposure through query strings vulnerability in the web interface has been identified, which may allow an attacker to impersonate a legitimate user and execute arbitrary code.

🤖 Analiza AI
Jak działa

Interfejs webowy urządzenia przekazuje wrażliwe informacje (takie jak dane uwierzytelniające) jako parametry w ciągu zapytań URL (query strings), co jest niezgodne z bezpiecznymi praktykami (CWE-598). Dane te mogą zostać przechwycone z logów serwera, historii przeglądarki, nagłówków HTTP Referer lub ruchu sieciowego. Uzyskanie tych informacji pozwala atakującemu na podszycie się pod uprawnionego użytkownika i potencjalne wykonanie dowolnego kodu na urządzeniu.

Skutki

Atakujący może przejąć tożsamość legalnego użytkownika oraz wykonać dowolny kod (RCE) na podatnym urządzeniu, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS-CERT Advisory ICSA-18-275-03). Zaleca się aktualizację firmware do wersji wyższej niż 2.57 oraz ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub poprzez VPN.

Kogo dotyczy

Entes EMG12 Firmware w wersjach 2.57 i wcześniejszych (urządzenia Entes EMG-12).

Uwagi

Podatność dotyczy urządzeń klasy ICS/przemysłowych. Szczegółowe informacje zostały opublikowane przez ICS-CERT w poradniku ICSA-18-275-03.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Entes Emg 12

    HW
    Entes
    wszystkie wersje
  • Entes Emg 12 Firmware

    OS
    Entes
    ≤ 2.57
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-14826CRITICAL9.8PL ✓ten sam produkt

Entes EMG-12: Auth Bypass umożliwiający RCE przez spreparowany URL