Podatność w usłudze web serwera Secomea SiteManager umożliwia zdalnemu atakującemu dostęp do interfejsu Web UI z poziomu internetu przy użyciu skonfigurowanych danych uwierzytelniających. Ze względu na krytyczny wynik CVSS (9.1) i charakter urządzenia (bramka przemysłowa ICS/SCADA), podatność stanowi poważne zagrożenie dla infrastruktury operacyjnej.
▸ Pokaż oryginał (EN)
Improper Access Control vulnerability in web service of Secomea SiteManager allows remote attacker to access the web UI from the internet using the configured credentials. This issue affects: Secomea SiteManager All versions prior to 9.4.620527004 on Hardware.
Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284, CWE-863) w warstwie web serwisu urządzenia SiteManager. Mechanizm zabezpieczeń nie weryfikuje poprawnie, czy żądanie dostępu do interfejsu Web UI pochodzi z dozwolonej sieci, co pozwala atakującemu z internetu na pominięcie ograniczeń sieciowych. Wystarczy, że atakujący posiada prawidłowe dane logowania — np. domyślne lub uzyskane wcześniej — aby uzyskać pełny dostęp do interfejsu zarządzającego.
Atakujący z uprawnieniami administracyjnymi (skonfigurowane dane uwierzytelniające) może uzyskać pełny dostęp do interfejsu zarządzającego urządzenia SiteManager przez internet, co może prowadzić do przejęcia kontroli nad urządzeniem, modyfikacji konfiguracji oraz potencjalnego dostępu do podłączonych sieci przemysłowych.
Należy zaktualizować firmware Secomea SiteManager do wersji 9.4.620527004 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem: https://www.secomea.com/support/cybersecurity-advisory/#3217
Secomea SiteManager Firmware — wszystkie wersje wcześniejsze niż 9.4.620527004 na urządzeniach sprzętowych (Hardware).
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSecomea Sitemanager
HWSecomeawszystkie wersjeSecomea Sitemanager Firmware
OSSecomea< 9.4.620527004
Powiązane podatności
Unprotected Transport of Credentials vulnerability in SiteManager provisioning service allows local attacker t...
Improper Access Control vulnerability in web service of Secomea SiteManager allows local attacker without cred...
XSS w interfejsie Web GUI Secomea SiteManager — wstrzyknięcie skryptu
Path Traversal w Secomea GateManager — usuwanie plików systemowych
Path Traversal w Secomea GateManager — odczyt i zapis dowolnych plików