CRITICAL🇬🇧 English

CVE-2020-12134

Nanometrics Centaur/TitanSMA — błędna kontrola dostępu do logów syslog

CVSS 9.8v3.1pub. 2020-04-24upd. 2024-11-21

Urządzenia Nanometrics Centaur (do wersji 4.3.23) oraz TitanSMA (do wersji 4.2.20) nieprawidłowo obsługują kontrolę dostępu do dziennika syslog. Podatność o ocenie CVSS 9.8 umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do wrażliwych danych systemowych.

Pokaż oryginał (EN)

Nanometrics Centaur through 4.3.23 and TitanSMA through 4.2.20 mishandle access control for the syslog log.

🤖 Analiza AI
Jak działa

Mechanizm kontroli dostępu do pliku lub zasobu syslog jest nieprawidłowo zaimplementowany (CWE-772 — brak właściwego zarządzania zasobami). Atakujący nieposiadający żadnych uprawnień może uzyskać dostęp do logów syslog bez uwierzytelnienia, ponieważ system nie egzekwuje wymaganych restrykcji dostępu. Podatność jest dostępna zdalnie przez sieć bez konieczności interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do dzienników syslog, co może prowadzić do ujawnienia poufnych informacji systemowych, a także potencjalnie do naruszenia integralności i dostępności systemu zgodnie z wektorem CVSS (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń Nanometrics za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

Nanometrics Centaur w wersji do 4.3.23 włącznie oraz Nanometrics TitanSMA w wersji do 4.2.20 włącznie.

Uwagi

Szczegóły techniczne podatności zostały opublikowane przez Zero Science Lab pod identyfikatorem ZSL-2020-5562.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nanometrics Centaur

    APP
    Nanometrics
    ≤ 4.3.23
  • Nanometrics Titansma

    APP
    Nanometrics
    ≤ 4.2.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje