CRITICAL🇬🇧 English

CVE-2020-2076

Obejście uwierzytelniania w SICK Package Analytics przez REST API

CVSS 9.8v3.1pub. 2020-07-29upd. 2024-11-21

Oprogramowanie SICK Package Analytics do wersji V04.0.0 włącznie zawiera krytyczną podatność umożliwiającą obejście mechanizmów uwierzytelniania poprzez bezpośrednie odwołania do REST API. Atakujący bez żadnych uprawnień może wysyłać nieautoryzowane żądania i potencjalnie zapisywać pliki w systemie.

Pokaż oryginał (EN)

SICK Package Analytics software up to and including version V04.0.0 are vulnerable to an authentication bypass by directly interfacing with the REST API. An attacker can send unauthorized requests, bypass current authentication controls presented by the application and could potentially write files without authentication.

🤖 Analiza AI
Jak działa

Podatność polega na braku wystarczającej weryfikacji tożsamości (CWE-306) na poziomie REST API aplikacji. Atakujący może bezpośrednio komunikować się z interfejsem REST API, całkowicie omijając mechanizmy uwierzytelniania prezentowane przez warstwę aplikacji. Nie jest wymagana żadna znajomość danych logowania ani wcześniejszy dostęp do systemu — atak jest możliwy zdalnie przez sieć bez interakcji użytkownika.

Skutki

Atakujący może wykonywać nieautoryzowane operacje w systemie, w tym potencjalnie zapisywać pliki bez uwierzytelniania, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionej wersji dostępne są w serwisie SICK PSIRT pod adresem wskazanym w referencjach

Kogo dotyczy

SICK Package Analytics w wersjach do V04.0.0 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sick Package Analytics

    APP
    Sick
    ≤ 04.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-49184HIGH7.5ten sam produkt

A remote unauthorized attacker may gather sensitive information of the application, due to missing authorizati...

CVE-2020-2077HIGH7.5ten sam produkt

SICK Package Analytics software up to and including version V04.0.0 are vulnerable due to incorrect default pe...

CVE-2025-58584MEDIUM5.3ten sam produkt

In the HTTP request, the username and password are transferred directly in the URL as parameters. However, URL...

CVE-2025-58579MEDIUM5.3ten sam produkt

Due to a lack of authentication, it is possible for an unauthenticated user to request data from this endpoint...

CVE-2025-58585MEDIUM5.3ten sam produkt

Multiple endpoints with sensitive information do not require authentication, making the application susceptibl...