CRITICAL🇬🇧 English

CVE-2020-35565

Brak domyślnej ochrony przed brute force w MB CONNECT LINE mymbCONNECT24

CVSS 9.8v3.1pub. 2021-02-16upd. 2024-11-21

W produktach mymbCONNECT24 i mbCONNECT24 do wersji 2.6.2 wykryto, że mechanizm wykrywania ataków brute force na strony logowania jest domyślnie wyłączony. Oznacza to, że atakujący może bez żadnych ograniczeń próbować odgadnąć hasła użytkowników, w tym kont administratorskich.

Pokaż oryginał (EN)

An issue was discovered in MB CONNECT LINE mymbCONNECT24 and mbCONNECT24 through 2.6.2. The login pages bruteforce detection is disabled by default.

🤖 Analiza AI
Jak działa

Podatność wynika z braku aktywnej ochrony przed wielokrotnym, nieograniczonym wprowadzaniem błędnych danych logowania (CWE-307 — improper restriction of excessive authentication attempts). Ponieważ mechanizm detekcji brute force jest domyślnie wyłączony, aplikacja nie blokuje ani nie spowalnia prób uwierzytelnienia po kolejnych niepowodzeniach. Atakujący może automatycznie wysyłać dużą liczbę żądań logowania z różnymi kombinacjami haseł, co pozwala na efektywne przeprowadzenie ataku słownikowego lub brute force bez żadnych przeszkód technicznych.

Skutki

Skuteczny atak brute force może prowadzić do przejęcia konta użytkownika lub administratora, a w konsekwencji do uzyskania pełnego dostępu do systemu zdalnego zarządzania — co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji urządzeń przemysłowych lub zakłóceniem ich działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (CERT VDE VDE-2021-003 oraz oficjalnym komunikatem bezpieczeństwa MB CONNECT LINE). Do czasu aktualizacji zaleca się ręczne włączenie mechanizmu wykrywania brute force w konfiguracji systemu oraz zastosowanie dodatkowych środków ochronnych, takich jak ograniczenie dostępu do stron logowania za pomocą firewall lub VPN.

Kogo dotyczy

MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 w wersjach do 2.6.2 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mbconnectline Mbconnect24

    APP
    Mbconnectline
    ≤ 2.6.2
  • Mbconnectline Mymbconnect24

    APP
    Mbconnectline
    ≤ 2.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-33615CRITICAL9.1PL ✓ten sam produkt

SQL Injection w endpoincie setinfo produktów Mbconnectline

CVE-2020-10383CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w MB CONNECT LINE mymbCONNECT24 i mbCONNECT24

CVE-2026-33613HIGH7.2ten sam produkt

Due to the improper neutralisation of special elements used in an OS command, a remote attacker can exploit an...

CVE-2026-33614HIGH7.5ten sam produkt

An unauthenticated remote attacker can exploit an unauthenticated SQL Injection vulnerability in the getinfo e...

CVE-2026-33616HIGH7.5ten sam produkt

An unauthenticated remote attacker can exploit an unauthenticated blind SQL Injection vulnerability in the mb2...