Platforma eClass w wersjach starszych niż ip.2.5.10.2.1 umożliwia nieuprawniony dostęp do panelu administracyjnego bez podania hasła. Podatność jest krytyczna, ponieważ atakujący zdalnie i bez żadnych uprawnień może przejąć kontrolę nad systemem zarządzania.
▸ Pokaż oryginał (EN)
eClass platform < ip.2.5.10.2.1 allows an attacker to use GETS method to request /admin page to bypass the password validation and access management page.
Atakujący wysyła żądanie HTTP metodą GETS do ścieżki /admin platformy. Mechanizm walidacji hasła nie obsługuje poprawnie tej niestandardowej metody HTTP, co skutkuje pominięciem weryfikacji tożsamości (CWE-425: forced browsing / CWE-284: improper access control). W efekcie aplikacja przyznaje pełny dostęp do strony zarządzania bez konieczności podawania jakichkolwiek poświadczeń.
Atakujący uzyskuje nieautoryzowany dostęp do panelu administracyjnego platformy eClass, co może skutkować pełnym przejęciem kontroli nad systemem, wyciekiem danych, modyfikacją treści oraz naruszeniem poufności i integralności danych użytkowników.
Należy zaktualizować platformę eClass do wersji ip.2.5.10.2.1 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz biuletynie TWCERT/CC TVN-201904004.
Platforma eClass (Eclass IP) w wersjach wcześniejszych niż ip.2.5.10.2.1
Podatność została zgłoszona i opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center) jako TVN-201904004 oraz zarejestrowana w bazie HITCON ZeroDay pod numerem ZD-2019-00332.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEclass Ip
APPEclass< 2.5.10.2.1