NUUO CMS we wszystkich wersjach do 3.1 włącznie tworzy domyślne konta z hasłami zakodowanymi na stałe w kodzie aplikacji. Umożliwia to atakującemu uzyskanie uprzywilejowanego dostępu do systemu bez znajomości jakichkolwiek danych uwierzytelniających.
▸ Pokaż oryginał (EN)
NUUO CMS all versions 3.1 and prior, The application creates default accounts that have hard-coded passwords, which could allow an attacker to gain privileged access.
Aplikacja podczas instalacji automatycznie tworzy konta domyślne, których hasła są wbudowane bezpośrednio w kod (hard-coded passwords). Atakujący posiadający wiedzę o tych statycznych danych uwierzytelniających może zalogować się do systemu przez sieć bez żadnej interakcji użytkownika ani konieczności posiadania uprawnień. Ponieważ hasła są identyczne w każdej instalacji i nie mogą być zmienione w standardowy sposób przez użytkownika, problem dotyczy wszystkich wdrożeń opartych na podatnej wersji oprogramowania.
Atakujący może uzyskać pełny, uprzywilejowany dostęp do systemu NUUO CMS, co umożliwia przejęcie kontroli nad zarządzanym środowiskiem monitoringu, modyfikację konfiguracji, eksfiltrację danych oraz potencjalne dalsze działania w sieci (lateral movement).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS-CERT Advisory ICSA-18-284-02). Dodatkowo zaleca się natychmiastową zmianę lub dezaktywację kont domyślnych, ograniczenie dostępu sieciowego do systemu CMS oraz monitorowanie nieautoryzowanych prób logowania.
NUUO CMS — wszystkie wersje 3.1 i wcześniejsze
Podatność została opisana w poradniku ICS-CERT (ICSA-18-284-02), co wskazuje na jej obecność w środowiskach przemysłowych systemów zarządzania monitoringiem. CWE-798 (Use of Hard-coded Credentials) sklasyfikowano dwukrotnie w opisie podatności.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNuuo Cms
APPNuuo≤ 3.1
Powiązane podatności
Path Traversal umożliwiający RCE w NUUO CMS 3.3 i wcześniejszych
NUUO CMS — przesyłanie dowolnych plików umożliwiające RCE
RCE przez słaby mechanizm sesji w NUUO CMS ≤ 3.1
RCE w NUUO CMS — przestarzałe komponenty umożliwiają wykonanie kodu
NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, w...