CRITICAL🇬🇧 English

CVE-2018-16550

TeamViewer: Pomijanie ochrony brute-force dla 4-cyfrowego PIN

CVSS 9.8v3.0pub. 2018-09-05upd. 2024-11-21

Podatność w TeamViewer w wersjach 10.x–13.x pozwala zdalnym atakującym ominąć mechanizm ochrony przed atakami brute-force na domyślny 4-cyfrowy PIN. Ze względu na krytyczny poziom CVSS (9.8) i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla systemów z uruchomionym oprogramowaniem do zdalnego dostępu.

Pokaż oryginał (EN)

TeamViewer 10.x through 13.x allows remote attackers to bypass the brute-force authentication protection mechanism by skipping the "Cancel" step, which makes it easier to determine the correct value of the default 4-digit PIN.

🤖 Analiza AI
Jak działa

Mechanizm ochrony przed wielokrotnymi błędnymi próbami uwierzytelnienia (brute-force protection) można ominąć poprzez pominięcie kroku anulowania ('Cancel') w procesie logowania. Dzięki temu atakujący może wielokrotnie próbować zgadnąć wartość domyślnego 4-cyfrowego PIN-u bez wyzwalania blokady. Przestrzeń możliwych kombinacji dla 4-cyfrowego PIN-u jest bardzo mała (10 000 wartości), co sprawia, że skuteczne odgadnięcie go metodą brute-force jest realistyczne w krótkim czasie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do sesji TeamViewer ofiary, co w praktyce oznacza pełną zdalną kontrolę nad jej urządzeniem, włącznie z możliwością przejęcia danych, instalacji złośliwego oprogramowania oraz lateral movement w sieci.

Mitygacja

Należy zaktualizować TeamViewer do wersji nieobarczonej podatnością zgodnie z referencjami producenta. Dodatkowo zaleca się stosowanie silnych, niestandardowych haseł zamiast domyślnego 4-cyfrowego PIN-u oraz ograniczenie dostępu do usługi TeamViewer wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

TeamViewer w wersjach 10.x, 11.x, 12.x oraz 13.x

Uwagi

Podatność została publicznie ujawniona za pośrednictwem platformy Twitter przez konto @vah_13 w dniu 5 września 2018 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Teamviewer

    APP
    Teamviewer
    10.0.2551 – 13.2.9356
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18988HIGH7.0⚠ KEVten sam produkt

TeamViewer Desktop through 14.7.1965 allows a bypass of remote-login access control because the same key is us...

CVE-2021-34858HIGH7.8ten sam produkt

This vulnerability allows remote attackers to execute arbitrary code on affected installations of TeamViewer. ...

CVE-2021-34859HIGH8.8ten sam produkt

This vulnerability allows remote attackers to execute arbitrary code on affected installations of TeamViewer 1...

CVE-2021-34803HIGH7.8ten sam produkt

TeamViewer before 14.7.48644 on Windows loads untrusted DLLs in certain situations.

CVE-2020-13699HIGH8.8ten sam produkt

TeamViewer Desktop for Windows before 15.8.3 does not properly quote its custom URI handlers. A malicious webs...