Podczas instalacji lub aktualizacji oprogramowania Software House C•CURE 9000 v2.70 oraz American Dynamics victor Video Management System v5.2 poświadczenia użytkownika wykonującego instalację są zapisywane w pliku logu. Plik ten pozostaje na dysku po zakończeniu instalacji, co naraża dane uwierzytelniające na nieautoryzowany dostęp.
▸ Pokaż oryginał (EN)
During installation or upgrade to Software House C•CURE 9000 v2.70 and American Dynamics victor Video Management System v5.2, the credentials of the user used to perform the installation or upgrade are logged in a file. The install log file persists after the installation.
Mechanizm instalatora lub procesu aktualizacji zapisuje w pliku dziennika (install log) dane uwierzytelniające użytkownika przeprowadzającego instalację w postaci niezaszyfrowanej (CWE-312 — przechowywanie wrażliwych danych w postaci jawnej). Plik logu nie jest usuwany po zakończeniu procesu instalacji ani aktualizacji, przez co pozostaje dostępny na systemie plików. Atakujący z dostępem sieciowym i uprawnieniami niskiego poziomu (PR:L) może odczytać ten plik i pozyskać poświadczenia administratora instalacji.
Atakujący może uzyskać poświadczenia użytkownika, który przeprowadzał instalację — potencjalnie administratora systemu — co umożliwia przejęcie kontroli nad systemem zarządzania wideo lub kontroli dostępu, a także lateral movement w sieci (CVSS zakres: C:H, I:H, A:H w kontekście zmienionym).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Johnson Controls Security Advisories oraz ICS-CERT ICSA-20-142-01). Dodatkowo, do czasu zastosowania poprawki, zaleca się ręczne usunięcie pliku logu instalacyjnego po zakończeniu instalacji lub aktualizacji oraz ograniczenie dostępu do katalogu z logami instalatora wyłącznie do administratorów systemu.
Software House C•CURE 9000 w wersji 2.70 oraz American Dynamics victor Video Management System w wersji 5.2 (instalowane lub aktualizowane do tych wersji)
Podatność dotyczy systemów klasy ICS/OT (fizyczna kontrola dostępu i monitoring wideo). Poradnik producenta opublikowany przez ICS-CERT (ICSA-20-142-01) wskazuje na produkty stosowane w infrastrukturze krytycznej, co podwyższa rzeczywiste ryzyko biznesowe pomimo braku potwierdzonego exploitowania.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HJohnsoncontrols C Cure 9000 Firmware
OSJohnsoncontrols2.70Tyco Victor Video Management System
APPTyco5.2
Powiązane podatności
An insecure client auto update feature in C-CURE 9000 can allow remote execution of lower privileged Windows p...
Under certain circumstances a CCURE Portal user could enumerate user accounts in CCURE 9000 version 2.90 and p...
Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision
Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity
Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector