Aplikacja Gallagher Command Centre Mobile Client dla systemu Android nieprawidłowo weryfikuje łańcuch certyfikatów chmurowych, co umożliwia przeprowadzenie ataku man-in-the-middle. Atakujący może podszyć się pod legalny serwer Command Centre Server i przejąć pełną kontrolę nad komunikacją.
▸ Pokaż oryginał (EN)
Improper validation of the cloud certificate chain in Mobile Client allows man-in-the-middle attack to impersonate the legitimate Command Centre Server. This issue affects: Gallagher Command Centre Mobile Client for Android 8.60 versions prior to 8.60.065; version 8.50 and prior versions.
Podatność wynika z nieprawidłowej walidacji łańcucha certyfikatów używanych podczas komunikacji klienta mobilnego z serwerem Command Centre za pośrednictwem chmury. Błąd ten (CWE-296, CWE-295) oznacza, że aplikacja nie weryfikuje poprawnie, czy certyfikat pochodzi od zaufanego i uprawnionego wystawcy. Atakujący znajdujący się na ścieżce sieciowej między klientem a serwerem może podstawić własny certyfikat, skutecznie podszywając się pod legalny serwer Command Centre i przechwytując lub modyfikując przesyłane dane.
Atakujący może podszyć się pod zaufany serwer, przechwycić poufne dane uwierzytelniające i inne wrażliwe informacje przesyłane przez aplikację, a także potencjalnie manipulować komunikacją, co zagraża poufności, integralności i dostępności systemu kontroli dostępu.
Należy zaktualizować aplikację Gallagher Command Centre Mobile Client dla systemu Android do wersji 8.60.065 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem https://security.gallagher.com/Security-Advisories/CVE-2021-23155.
Gallagher Command Centre Mobile Client dla systemu Android w wersji 8.60 przed 8.60.065 oraz w wersji 8.50 i wcześniejszych.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HGallagher Command Centre Mobile Client
APPGallagher≤ 8.508.60 – 8.60.065 (bez)
Powiązane podatności
Gallagher Command Centre: niechronione dane uwierzytelniające integracji DVR
SQL Injection w interfejsie OPCUA Gallagher Command Centre
Nieprawidłowa autoryzacja w Gallagher Command Centre — modyfikacja makr
Gallagher Command Centre — nieuprawnione odczytanie danych kart dostępu
Gallagher Command Centre — nieautoryzowany dostęp do wrażliwych danych replikacji