W produktach mymbCONNECT24 i mbCONNECT24 do wersji 2.6.2 wykryto, że mechanizm wykrywania ataków brute force na strony logowania jest domyślnie wyłączony. Oznacza to, że atakujący może bez żadnych ograniczeń próbować odgadnąć hasła użytkowników, w tym kont administratorskich.
▸ Pokaż oryginał (EN)
An issue was discovered in MB CONNECT LINE mymbCONNECT24 and mbCONNECT24 through 2.6.2. The login pages bruteforce detection is disabled by default.
Podatność wynika z braku aktywnej ochrony przed wielokrotnym, nieograniczonym wprowadzaniem błędnych danych logowania (CWE-307 — improper restriction of excessive authentication attempts). Ponieważ mechanizm detekcji brute force jest domyślnie wyłączony, aplikacja nie blokuje ani nie spowalnia prób uwierzytelnienia po kolejnych niepowodzeniach. Atakujący może automatycznie wysyłać dużą liczbę żądań logowania z różnymi kombinacjami haseł, co pozwala na efektywne przeprowadzenie ataku słownikowego lub brute force bez żadnych przeszkód technicznych.
Skuteczny atak brute force może prowadzić do przejęcia konta użytkownika lub administratora, a w konsekwencji do uzyskania pełnego dostępu do systemu zdalnego zarządzania — co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji urządzeń przemysłowych lub zakłóceniem ich działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (CERT VDE VDE-2021-003 oraz oficjalnym komunikatem bezpieczeństwa MB CONNECT LINE). Do czasu aktualizacji zaleca się ręczne włączenie mechanizmu wykrywania brute force w konfiguracji systemu oraz zastosowanie dodatkowych środków ochronnych, takich jak ograniczenie dostępu do stron logowania za pomocą firewall lub VPN.
MB CONNECT LINE mymbCONNECT24 oraz mbCONNECT24 w wersjach do 2.6.2 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMbconnectline Mbconnect24
APPMbconnectline≤ 2.6.2Mbconnectline Mymbconnect24
APPMbconnectline≤ 2.6.2
Powiązane podatności
SQL Injection w endpoincie setinfo produktów Mbconnectline
RCE bez uwierzytelnienia w MB CONNECT LINE mymbCONNECT24 i mbCONNECT24
Due to the improper neutralisation of special elements used in an OS command, a remote attacker can exploit an...
An unauthenticated remote attacker can exploit an unauthenticated SQL Injection vulnerability in the getinfo e...
An unauthenticated remote attacker can exploit an unauthenticated blind SQL Injection vulnerability in the mb2...