CRITICAL🇬🇧 English

CVE-2020-10383

RCE bez uwierzytelnienia w MB CONNECT LINE mymbCONNECT24 i mbCONNECT24

CVSS 9.8v3.1pub. 2020-04-14upd. 2024-11-21

W oprogramowaniu MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 (wszystkie wersje do 2.5.0 włącznie) odkryto krytyczną podatność umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Wysoki wynik CVSS 9.8 oraz brak wymogu jakiejkolwiek interakcji czynią tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

An issue was discovered in the MB CONNECT LINE mymbCONNECT24 and mbCONNECT24 software in all versions through 2.5.0. There is an unauthenticated remote code execution in the com_mb24sysapi module.

🤖 Analiza AI
Jak działa

Podatność znajduje się w module com_mb24sysapi wspomnianego oprogramowania. Atakujący nieposiadający żadnych uprawnień może za pośrednictwem sieci wysłać specjalnie spreparowane żądanie do podatnego modułu i wywołać wykonanie dowolnego kodu po stronie serwera. Brak mechanizmu uwierzytelnienia jako warunek wstępny sprawia, że atak jest dostępny dla każdego, kto ma łączność sieciową z docelowym systemem.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz potencjalne naruszenie integralności i dostępności całego środowiska przemysłowego zarządzanego przez oprogramowanie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://mbconnectline.com/security-advice/). Zaleca się aktualizację do wersji wyższej niż 2.5.0 oraz ograniczenie dostępu sieciowego do interfejsów zarządzania wyłącznie do zaufanych hostów.

Kogo dotyczy

MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 — wszystkie wersje do 2.5.0 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mbconnectline Mbconnect24

    APP
    Mbconnectline
    ≤ 2.5.0
  • Mbconnectline Mymbconnect24

    APP
    Mbconnectline
    ≤ 2.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33615CRITICAL9.1PL ✓ten sam produkt

SQL Injection w endpoincie setinfo produktów Mbconnectline

CVE-2020-35565CRITICAL9.8PL ✓ten sam produkt

Brak domyślnej ochrony przed brute force w MB CONNECT LINE mymbCONNECT24

CVE-2026-33613HIGH7.2ten sam produkt

Due to the improper neutralisation of special elements used in an OS command, a remote attacker can exploit an...

CVE-2026-33614HIGH7.5ten sam produkt

An unauthenticated remote attacker can exploit an unauthenticated SQL Injection vulnerability in the getinfo e...

CVE-2026-33616HIGH7.5ten sam produkt

An unauthenticated remote attacker can exploit an unauthenticated blind SQL Injection vulnerability in the mb2...