CRITICAL🇬🇧 English

CVE-2019-11367

AUO Solar Data Recorder — ujawnienie danych uwierzytelniających w nagłówku HTTP

CVSS 9.8v3.0pub. 2019-06-03upd. 2024-11-21

Urządzenie AUO Solar Data Recorder w wersjach przed 1.3.0 przesyła login i hasło do panelu webowego bezpośrednio w atrybucie WWW-Authenticate nagłówka HTTP Basic Authentication. Każdy, kto przechwytuje lub obserwuje ruch sieciowy, może natychmiast uzyskać pełny dostęp do systemu.

Pokaż oryginał (EN)

An issue was discovered in AUO Solar Data Recorder before 1.3.0. The web portal uses HTTP Basic Authentication and provides the account and password in the WWW-Authenticate attribute. By using this account and password, anyone can login successfully.

🤖 Analiza AI
Jak działa

Panel webowy urządzenia korzysta z mechanizmu HTTP Basic Authentication, jednak nieprawidłowo ujawnia dane uwierzytelniające (nazwę konta i hasło) bezpośrednio w nagłówku odpowiedzi WWW-Authenticate. Oznacza to, że zamiast żądać od użytkownika podania hasła, serwer sam je zwraca w odpowiedzi HTTP. Atakujący bez żadnych specjalnych uprawnień ani interakcji użytkownika może wysłać proste żądanie HTTP do urządzenia, odczytać nagłówek odpowiedzi i natychmiast zalogować się przy użyciu pozyskanych danych.

Skutki

Atakujący uzyskuje pełny, nieautoryzowany dostęp do panelu administracyjnego urządzenia rejestrującego dane solarne, co może skutkować odczytem, modyfikacją lub usunięciem danych, a także dalszym kompromitowaniem infrastruktury sieciowej.

Mitygacja

Należy zaktualizować oprogramowanie AUO Solar Data Recorder do wersji 1.3.0 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu do panelu webowego urządzenia wyłącznie do zaufanych sieci (np. przez firewall lub segmentację sieci) oraz zastąpienie komunikacji HTTP protokołem HTTPS.

Kogo dotyczy

AUO Solar Data Recorder w wersjach przed 1.3.0

Uwagi

Publicznie dostępny kod PoC (proof-of-concept) został opublikowany w serwisach Packet Storm Security oraz GitHub, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Auo Solar Data Recorder

    APP
    Auo
    < 1.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-11368MEDIUM5.4ten sam produkt

Stored XSS was discovered in AUO Solar Data Recorder before 1.3.0 via the protect/config.htm addr parameter.

CVE-2019-12719CRITICAL9.8PL ✓ten sam vendor

AUO SunVeillance: nieautoryzowane przesyłanie plików przez błędną kontrolę dostępu

CVE-2019-12720HIGH7.5ten sam vendor

AUO SunVeillance Monitoring System before v1.1.9e is vulnerable to mvc_send_mail.aspx (MailAdd parameter) SQL ...