CRITICAL🇬🇧 English

CVE-2021-23140

Nieprawidłowa autoryzacja w Gallagher Command Centre — modyfikacja makr

CVSS 9.9v3.1pub. 2021-06-11upd. 2024-11-21

Podatność typu Improper Authorization w serwerze Gallagher Command Centre umożliwia nieuprawnionemu operatorowi modyfikowanie makr wiersza poleceń (command line macros). Ze względu na wysoki wynik CVSS 9.9 i zakres wpływu obejmujący poufność oraz integralność systemu, stanowi poważne zagrożenie dla bezpieczeństwa instalacji kontroli dostępu.

Pokaż oryginał (EN)

Improper Authorization vulnerability in Gallagher Command Centre Server allows command line macros to be modified by an unauthorised Command Centre Operator. This issue affects: Gallagher Command Centre 8.40 versions prior to 8.40.1888 (MR3); 8.30 versions prior to 8.30.1359 (MR3); 8.20 versions prior to 8.20.1259 (MR5); version 8.10 and prior versions.

🤖 Analiza AI
Jak działa

Zalogowany operator systemu Command Centre, który nie posiada uprawnień do edycji makr wiersza poleceń, może mimo to dokonać ich modyfikacji z powodu nieprawidłowo zaimplementowanej kontroli autoryzacji po stronie serwera. Mechanizm weryfikacji uprawnień nie egzekwuje właściwie ograniczeń dla tej kategorii operacji, co pozwala na obejście zamierzonych reguł dostępu. Atakujący potrzebuje jedynie podstawowego, uwierzytelnionego dostępu do systemu (niskie uprawnienia), a atak może być przeprowadzony zdalnie przez sieć bez interakcji po stronie ofiary.

Skutki

Atakujący może nieautoryzowanie modyfikować makra wiersza poleceń, co może prowadzić do wykonania dowolnych poleceń w systemie kontroli dostępu, naruszenia integralności konfiguracji oraz uzyskania nieautoryzowanego dostępu do zasobów chronionych przez system Gallagher Command Centre.

Mitygacja

Należy zaktualizować Gallagher Command Centre do następujących wersji zawierających poprawkę: 8.40.1888 (MR3) lub nowszej; 8.30.1359 (MR3) lub nowszej; 8.20.1259 (MR5) lub nowszej. Użytkownicy wersji 8.10 i wcześniejszych powinni przeprowadzić migrację do wspieranej, załatanej wersji. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem https://security.gallagher.com/Security-Advisories/CVE-2021-23140.

Kogo dotyczy

Gallagher Command Centre w wersji 8.40 przed 8.40.1888 (MR3); wersji 8.30 przed 8.30.1359 (MR3); wersji 8.20 przed 8.20.1259 (MR5); wersji 8.10 oraz wszystkich wcześniejszych wersjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
  • Gallagher Command Centre

    APP
    Gallagher
    ≤ 8.108.20 – 8.20.1259 (bez)8.30 – 8.30.1359 (bez)8.40 – 8.40.1888 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-21815CRITICAL9.1PL ✓ten sam produkt

Gallagher Command Centre: niechronione dane uwierzytelniające integracji DVR

CVE-2021-23230CRITICAL9.9PL ✓ten sam produkt

SQL Injection w interfejsie OPCUA Gallagher Command Centre

CVE-2020-16098CRITICAL9.8PL ✓ten sam produkt

Gallagher Command Centre — nieuprawnione odczytanie danych kart dostępu

CVE-2020-16096CRITICAL9.9PL ✓ten sam produkt

Gallagher Command Centre — nieautoryzowany dostęp do wrażliwych danych replikacji

CVE-2019-15294CRITICAL9.8PL ✓ten sam produkt

Gallagher Command Centre: hasło logowane jawnym tekstem w pliku logu