CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36283

CSRF w czytnikach HID OMNIKEY 5427/5127 – przejęcie konfiguracji urządzenia

CVSS 9.6v3.1pub. 2021-03-24upd. 2024-11-21

Czytniki kart HID OMNIKEY 5427 i OMNIKEY 5127 działające w trybie EEM (Ethernet Emulation Mode) są podatne na atak CSRF (Cross-Site Request Forgery). Podatność umożliwia zdalnemu atakującemu przesłanie złośliwej konfiguracji do urządzenia bez wiedzy zalogowanego użytkownika, co może prowadzić do wykonania ataków XSS i zatrucia pamięci podręcznej.

Pokaż oryginał (EN)

HID OMNIKEY 5427 and OMNIKEY 5127 readers are vulnerable to CSRF when using the EEM driver (Ethernet Emulation Mode). By persuading an authenticated user to visit a malicious Web site, a remote attacker could send a malformed HTTP request to upload a configuration file to the device. An attacker could exploit this vulnerability to perform cross-site scripting attacks, Web cache poisoning, and other malicious activities.

🤖 Analiza AI
Jak działa

Atak wykorzystuje mechanizm CSRF – atakujący nakłania uwierzytelnionego użytkownika do odwiedzenia spreparowanej strony internetowej. Strona ta wysyła w tle zniekształcone żądanie HTTP do interfejsu webowego czytnika działającego w trybie EEM. W rezultacie na urządzeniu zostaje wgrany złośliwy plik konfiguracyjny bez wiedzy ani zgody użytkownika. Brak odpowiedniej weryfikacji pochodzenia żądania po stronie urządzenia sprawia, że przeglądarka ofiary staje się mimowolnym pośrednikiem ataku.

Skutki

Atakujący może wgrać złośliwą konfigurację na czytnik, przeprowadzić ataki XSS, zatruć pamięć podręczną (Web cache poisoning) oraz wykonać inne szkodliwe działania mogące wpłynąć na poufność, integralność i dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje zawiera oficjalny biuletyn bezpieczeństwa HID Global (hid-psa-2020-01). Dodatkowo zaleca się ograniczenie dostępu do interfejsu webowego czytnika wyłącznie do zaufanych sieci oraz unikanie przeglądania niezaufanych stron internetowych na stacjach, z których zarządzane są urządzenia OMNIKEY.

Kogo dotyczy

HID OMNIKEY 5427 oraz HID OMNIKEY 5127 (firmware i urządzenie) używające sterownika EEM (Ethernet Emulation Mode); dokładne wersje wskazane w referencjach producenta

Uwagi

Podatność jest sklasyfikowana jako CSRF (CWE-352), mimo że w tagach widnieje XSS – opis wskazuje, że XSS jest jednym z możliwych skutków eksploitacji CSRF, a nie samodzielnym wektorem ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Hidglobal Omnikey 5127

    HW
    Hidglobal
    wszystkie wersje
  • Hidglobal Omnikey 5127 Firmware

    OS
    Hidglobal
    wszystkie wersje
  • Hidglobal Omnikey 5427

    HW
    Hidglobal
    wszystkie wersje
  • Hidglobal Omnikey 5427 Firmware

    OS
    Hidglobal
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2022-31483CRITICAL9.1PL ✓ten sam vendor

Path traversal w HID Mercury Intelligent Controllers umożliwia RCE z uprawnieniami root

CVE-2022-31481CRITICAL10.0PL ✓ten sam vendor

Buffer overflow w HID Mercury Intelligent Controllers — RCE bez uwierzytelnienia

CVE-2022-31479CRITICAL9.6PL ✓ten sam vendor

Command Injection w kontrolerach HID Mercury — brak uwierzytelnienia

CVE-2023-2904HIGH7.3ten sam vendor

The External Visitor Manager portal of HID’s SAFE versions 5.8.0 through 5.11.3 are vulnerable to manipulation...

CVE-2022-31482HIGH7.5ten sam vendor

An unauthenticated attacker can send a specially crafted unauthenticated HTTP request to the device that can o...