CRITICAL🇬🇧 English

CVE-2020-10788

openITCOCKPIT: Hardcodowany klucz API dla połączeń WebSocket

CVSS 9.1v3.1pub. 2020-03-25upd. 2024-11-21

openITCOCKPIT przed wersją 3.7.3 używa stałego, wbudowanego na sztywno klucza API (1fea123e07f730f76e661bced33a94152378611e) zamiast generowania losowego klucza dla połączeń WebSocket. Jest to krytyczna podatność klasy CWE-798 (Use of Hard-coded Credentials), która umożliwia nieuwierzytelnionym atakującym zdalny dostęp do funkcji WebSocket.

Pokaż oryginał (EN)

openITCOCKPIT before 3.7.3 uses the 1fea123e07f730f76e661bced33a94152378611e API key rather than generating a random API Key for WebSocket connections.

🤖 Analiza AI
Jak działa

Aplikacja openITCOCKPIT stosuje predefiniowany, znany publicznie klucz API do uwierzytelniania połączeń WebSocket zamiast generować unikalny, losowy klucz podczas instalacji lub inicjalizacji. Ponieważ wartość tego klucza jest identyczna we wszystkich instalacjach i publicznie znana, każdy atakujący posiadający dostęp sieciowy do aplikacji może użyć tego klucza do nawiązania uwierzytelnionego połączenia WebSocket bez znajomości żadnych poświadczeń. Podatność nie wymaga interakcji użytkownika ani żadnych szczególnych uprawnień.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może uzyskać nieautoryzowany dostęp do interfejsu WebSocket aplikacji, co prowadzi do naruszenia poufności i integralności przetwarzanych danych oraz potencjalnie do przejęcia kontroli nad monitorowaną infrastrukturą IT.

Mitygacja

Należy zaktualizować openITCOCKPIT do wersji 3.7.3 lub nowszej, w której wdrożono mechanizm generowania losowego klucza API dla połączeń WebSocket. Szczegóły patcha dostępne w referencjach producenta (commit 581cc9007bbfba84a2575729d5d903ab3a8f25ee).

Kogo dotyczy

It-Novum openITCOCKPIT we wszystkich wersjach przed 3.7.3

Uwagi

Podatność została naprawiona w wersji 3.7.3 opublikowanej 23 marca 2020 roku, zgodnie z informacją na stronie producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • It Novum Openitcockpit

    APP
    It-Novum
    < 3.7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-10789CRITICAL9.8PL ✓ten sam produkt

Command Injection w terminalu webowym openITCOCKPIT przed wersją 3.7.3

CVE-2019-15494CRITICAL9.8PL ✓ten sam produkt

SSRF w openITCOCKPIT umożliwiający nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2019-15490CRITICAL9.8PL ✓ten sam produkt

Command Injection w openITCOCKPIT umożliwiający zdalne wykonanie kodu

CVE-2026-24893HIGH8.8ten sam produkt

openITCOCKPIT is an open source monitoring tool built for different monitoring engines. openITCOCKPIT Communit...

CVE-2026-24891HIGH7.5ten sam produkt

openITCOCKPIT is an open source monitoring tool built for different monitoring engines like Nagios, Naemon and...