Podatność w TeamViewer w wersjach 10.x–13.x pozwala zdalnym atakującym ominąć mechanizm ochrony przed atakami brute-force na domyślny 4-cyfrowy PIN. Ze względu na krytyczny poziom CVSS (9.8) i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla systemów z uruchomionym oprogramowaniem do zdalnego dostępu.
▸ Pokaż oryginał (EN)
TeamViewer 10.x through 13.x allows remote attackers to bypass the brute-force authentication protection mechanism by skipping the "Cancel" step, which makes it easier to determine the correct value of the default 4-digit PIN.
Mechanizm ochrony przed wielokrotnymi błędnymi próbami uwierzytelnienia (brute-force protection) można ominąć poprzez pominięcie kroku anulowania ('Cancel') w procesie logowania. Dzięki temu atakujący może wielokrotnie próbować zgadnąć wartość domyślnego 4-cyfrowego PIN-u bez wyzwalania blokady. Przestrzeń możliwych kombinacji dla 4-cyfrowego PIN-u jest bardzo mała (10 000 wartości), co sprawia, że skuteczne odgadnięcie go metodą brute-force jest realistyczne w krótkim czasie.
Atakujący może uzyskać nieautoryzowany dostęp do sesji TeamViewer ofiary, co w praktyce oznacza pełną zdalną kontrolę nad jej urządzeniem, włącznie z możliwością przejęcia danych, instalacji złośliwego oprogramowania oraz lateral movement w sieci.
Należy zaktualizować TeamViewer do wersji nieobarczonej podatnością zgodnie z referencjami producenta. Dodatkowo zaleca się stosowanie silnych, niestandardowych haseł zamiast domyślnego 4-cyfrowego PIN-u oraz ograniczenie dostępu do usługi TeamViewer wyłącznie do zaufanych adresów IP na poziomie firewall.
TeamViewer w wersjach 10.x, 11.x, 12.x oraz 13.x
Podatność została publicznie ujawniona za pośrednictwem platformy Twitter przez konto @vah_13 w dniu 5 września 2018 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTeamviewer
APPTeamviewer10.0.2551 – 13.2.9356
Powiązane podatności
TeamViewer Desktop through 14.7.1965 allows a bypass of remote-login access control because the same key is us...
This vulnerability allows remote attackers to execute arbitrary code on affected installations of TeamViewer. ...
This vulnerability allows remote attackers to execute arbitrary code on affected installations of TeamViewer 1...
TeamViewer before 14.7.48644 on Windows loads untrusted DLLs in certain situations.
TeamViewer Desktop for Windows before 15.8.3 does not properly quote its custom URI handlers. A malicious webs...