CRITICAL🇬🇧 English

CVE-2019-14480

AdRem NetCrunch — nieprawidłowa obsługa sesji umożliwia ominięcie uwierzytelniania

CVSS 9.8v3.1pub. 2020-12-16upd. 2024-11-21

AdRem NetCrunch 10.6.0.4587 zawiera podatność polegającą na nieprawidłowej obsłudze sesji w kliencie webowym, która może prowadzić do ominięcia uwierzytelniania lub eskalacji uprawnień. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza możliwość zdalnego wykorzystania bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

AdRem NetCrunch 10.6.0.4587 has an Improper Session Handling vulnerability in the NetCrunch web client, which can lead to an authentication bypass or escalation of privileges.

🤖 Analiza AI
Jak działa

Błąd dotyczy mechanizmu zarządzania sesjami w interfejsie webowym NetCrunch. Nieprawidłowa implementacja obsługi sesji (CWE-311, CWE-338, CWE-522, CWE-732) powoduje, że atakujący może manipulować danymi sesji lub uzyskać do nich nieautoryzowany dostęp. W rezultacie możliwe jest przejęcie sesji uwierzytelnionego użytkownika lub uzyskanie dostępu z podwyższonymi uprawnieniami bez znajomości prawidłowych danych logowania.

Skutki

Atakujący zdalny, nieuwierzytelniony może ominąć mechanizmy uwierzytelniania i uzyskać pełny dostęp do systemu lub podnieść swoje uprawnienia, co może skutkować naruszeniem poufności, integralności oraz dostępności zarządzanej infrastruktury sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.adremsoft.com/support/) i zaktualizować oprogramowanie do wersji wolnej od podatności. Zaleca się również ograniczenie dostępu do interfejsu webowego NetCrunch wyłącznie do zaufanych sieci lub hostów.

Kogo dotyczy

AdRem NetCrunch w wersji 10.6.0.4587

Uwagi

Podatność została odkryta i zgłoszona przez Compass Security (identyfikator wewnętrzny CSNC-2019-015). Advisory zostało opublikowane przez Compass Security pod adresem compass-security.com.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adremsoft Netcrunch

    APP
    Adremsoft
    ≤ 11.0.0.5282
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-14482CRITICAL9.8PL ✓ten sam produkt

AdRem NetCrunch — zakodowany na stałe klucz prywatny SSL (hardcoded key)

CVE-2019-14479HIGH8.8ten sam produkt

AdRem NetCrunch 10.6.0.4587 allows Remote Code Execution. In the NetCrunch web client, a read-only administrat...

CVE-2019-14483HIGH8.8ten sam produkt

AdRem NetCrunch 10.6.0.4587 allows Credentials Disclosure. Every user can read the BSD, Linux, MacOS and Solar...

CVE-2019-14476MEDIUM6.5ten sam produkt

AdRem NetCrunch 10.6.0.4587 has a Server-Side Request Forgery (SSRF) vulnerability in the NetCrunch server. Ev...

CVE-2019-14481MEDIUM5.4ten sam produkt

AdRem NetCrunch 10.6.0.4587 has a Cross-Site Request Forgery (CSRF) vulnerability in the NetCrunch web client....