W oprogramowaniu MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 (wszystkie wersje do 2.5.0 włącznie) odkryto krytyczną podatność umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Wysoki wynik CVSS 9.8 oraz brak wymogu jakiejkolwiek interakcji czynią tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
An issue was discovered in the MB CONNECT LINE mymbCONNECT24 and mbCONNECT24 software in all versions through 2.5.0. There is an unauthenticated remote code execution in the com_mb24sysapi module.
Podatność znajduje się w module com_mb24sysapi wspomnianego oprogramowania. Atakujący nieposiadający żadnych uprawnień może za pośrednictwem sieci wysłać specjalnie spreparowane żądanie do podatnego modułu i wywołać wykonanie dowolnego kodu po stronie serwera. Brak mechanizmu uwierzytelnienia jako warunek wstępny sprawia, że atak jest dostępny dla każdego, kto ma łączność sieciową z docelowym systemem.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz potencjalne naruszenie integralności i dostępności całego środowiska przemysłowego zarządzanego przez oprogramowanie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://mbconnectline.com/security-advice/). Zaleca się aktualizację do wersji wyższej niż 2.5.0 oraz ograniczenie dostępu sieciowego do interfejsów zarządzania wyłącznie do zaufanych hostów.
MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 — wszystkie wersje do 2.5.0 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMbconnectline Mbconnect24
APPMbconnectline≤ 2.5.0Mbconnectline Mymbconnect24
APPMbconnectline≤ 2.5.0
Powiązane podatności
SQL Injection w endpoincie setinfo produktów Mbconnectline
Brak domyślnej ochrony przed brute force w MB CONNECT LINE mymbCONNECT24
Due to the improper neutralisation of special elements used in an OS command, a remote attacker can exploit an...
An unauthenticated remote attacker can exploit an unauthenticated SQL Injection vulnerability in the getinfo e...
An unauthenticated remote attacker can exploit an unauthenticated blind SQL Injection vulnerability in the mb2...