CRITICAL🇬🇧 English

CVE-2020-9045

Niezabezpieczone logowanie poświadczeń podczas instalacji C•CURE 9000 i victor VMS

CVSS 9.9v3.1pub. 2020-05-21upd. 2024-11-21

Podczas instalacji lub aktualizacji oprogramowania Software House C•CURE 9000 v2.70 oraz American Dynamics victor Video Management System v5.2 poświadczenia użytkownika wykonującego instalację są zapisywane w pliku logu. Plik ten pozostaje na dysku po zakończeniu instalacji, co naraża dane uwierzytelniające na nieautoryzowany dostęp.

Pokaż oryginał (EN)

During installation or upgrade to Software House C•CURE 9000 v2.70 and American Dynamics victor Video Management System v5.2, the credentials of the user used to perform the installation or upgrade are logged in a file. The install log file persists after the installation.

🤖 Analiza AI
Jak działa

Mechanizm instalatora lub procesu aktualizacji zapisuje w pliku dziennika (install log) dane uwierzytelniające użytkownika przeprowadzającego instalację w postaci niezaszyfrowanej (CWE-312 — przechowywanie wrażliwych danych w postaci jawnej). Plik logu nie jest usuwany po zakończeniu procesu instalacji ani aktualizacji, przez co pozostaje dostępny na systemie plików. Atakujący z dostępem sieciowym i uprawnieniami niskiego poziomu (PR:L) może odczytać ten plik i pozyskać poświadczenia administratora instalacji.

Skutki

Atakujący może uzyskać poświadczenia użytkownika, który przeprowadzał instalację — potencjalnie administratora systemu — co umożliwia przejęcie kontroli nad systemem zarządzania wideo lub kontroli dostępu, a także lateral movement w sieci (CVSS zakres: C:H, I:H, A:H w kontekście zmienionym).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Johnson Controls Security Advisories oraz ICS-CERT ICSA-20-142-01). Dodatkowo, do czasu zastosowania poprawki, zaleca się ręczne usunięcie pliku logu instalacyjnego po zakończeniu instalacji lub aktualizacji oraz ograniczenie dostępu do katalogu z logami instalatora wyłącznie do administratorów systemu.

Kogo dotyczy

Software House C•CURE 9000 w wersji 2.70 oraz American Dynamics victor Video Management System w wersji 5.2 (instalowane lub aktualizowane do tych wersji)

Uwagi

Podatność dotyczy systemów klasy ICS/OT (fizyczna kontrola dostępu i monitoring wideo). Poradnik producenta opublikowany przez ICS-CERT (ICSA-20-142-01) wskazuje na produkty stosowane w infrastrukturze krytycznej, co podwyższa rzeczywiste ryzyko biznesowe pomimo braku potwierdzonego exploitowania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Johnsoncontrols C Cure 9000 Firmware

    OS
    Johnsoncontrols
    2.70
  • Tyco Victor Video Management System

    APP
    Tyco
    5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27660HIGH8.8ten sam produkt

An insecure client auto update feature in C-CURE 9000 can allow remote execution of lower privileged Windows p...

CVE-2021-36201MEDIUM4.3ten sam produkt

Under certain circumstances a CCURE Portal user could enumerate user accounts in CCURE 9000 version 2.90 and p...

CVE-2024-32758CRITICAL9.0PL ✓ten sam vendor

Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision

CVE-2023-4804CRITICAL10.0PL ✓ten sam vendor

Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity

CVE-2023-2024CRITICAL10.0PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector