CRITICAL🇬🇧 English

CVE-2018-17894

NUUO CMS — zakodowane na stałe hasła kont domyślnych (hard-coded passwords)

CVSS 9.8v3.0pub. 2018-10-12upd. 2024-11-21

NUUO CMS we wszystkich wersjach do 3.1 włącznie tworzy domyślne konta z hasłami zakodowanymi na stałe w kodzie aplikacji. Umożliwia to atakującemu uzyskanie uprzywilejowanego dostępu do systemu bez znajomości jakichkolwiek danych uwierzytelniających.

Pokaż oryginał (EN)

NUUO CMS all versions 3.1 and prior, The application creates default accounts that have hard-coded passwords, which could allow an attacker to gain privileged access.

🤖 Analiza AI
Jak działa

Aplikacja podczas instalacji automatycznie tworzy konta domyślne, których hasła są wbudowane bezpośrednio w kod (hard-coded passwords). Atakujący posiadający wiedzę o tych statycznych danych uwierzytelniających może zalogować się do systemu przez sieć bez żadnej interakcji użytkownika ani konieczności posiadania uprawnień. Ponieważ hasła są identyczne w każdej instalacji i nie mogą być zmienione w standardowy sposób przez użytkownika, problem dotyczy wszystkich wdrożeń opartych na podatnej wersji oprogramowania.

Skutki

Atakujący może uzyskać pełny, uprzywilejowany dostęp do systemu NUUO CMS, co umożliwia przejęcie kontroli nad zarządzanym środowiskiem monitoringu, modyfikację konfiguracji, eksfiltrację danych oraz potencjalne dalsze działania w sieci (lateral movement).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS-CERT Advisory ICSA-18-284-02). Dodatkowo zaleca się natychmiastową zmianę lub dezaktywację kont domyślnych, ograniczenie dostępu sieciowego do systemu CMS oraz monitorowanie nieautoryzowanych prób logowania.

Kogo dotyczy

NUUO CMS — wszystkie wersje 3.1 i wcześniejsze

Uwagi

Podatność została opisana w poradniku ICS-CERT (ICSA-18-284-02), co wskazuje na jej obecność w środowiskach przemysłowych systemów zarządzania monitoringiem. CWE-798 (Use of Hard-coded Credentials) sklasyfikowano dwukrotnie w opisie podatności.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nuuo Cms

    APP
    Nuuo
    ≤ 3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-17934CRITICAL9.8PL ✓ten sam produkt

Path Traversal umożliwiający RCE w NUUO CMS 3.3 i wcześniejszych

CVE-2018-17936CRITICAL9.8PL ✓ten sam produkt

NUUO CMS — przesyłanie dowolnych plików umożliwiające RCE

CVE-2018-17888CRITICAL9.8PL ✓ten sam produkt

RCE przez słaby mechanizm sesji w NUUO CMS ≤ 3.1

CVE-2018-17890CRITICAL9.8PL ✓ten sam produkt

RCE w NUUO CMS — przestarzałe komponenty umożliwiają wykonanie kodu

CVE-2018-18982HIGH8.8ten sam produkt

NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, w...