CRITICAL🇬🇧 English

CVE-2021-23155

Błędna walidacja certyfikatu w Gallagher Command Centre Mobile Client — atak MITM

CVSS 9.0v3.1pub. 2021-11-18upd. 2024-11-21

Aplikacja Gallagher Command Centre Mobile Client dla systemu Android nieprawidłowo weryfikuje łańcuch certyfikatów chmurowych, co umożliwia przeprowadzenie ataku man-in-the-middle. Atakujący może podszyć się pod legalny serwer Command Centre Server i przejąć pełną kontrolę nad komunikacją.

Pokaż oryginał (EN)

Improper validation of the cloud certificate chain in Mobile Client allows man-in-the-middle attack to impersonate the legitimate Command Centre Server. This issue affects: Gallagher Command Centre Mobile Client for Android 8.60 versions prior to 8.60.065; version 8.50 and prior versions.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji łańcucha certyfikatów używanych podczas komunikacji klienta mobilnego z serwerem Command Centre za pośrednictwem chmury. Błąd ten (CWE-296, CWE-295) oznacza, że aplikacja nie weryfikuje poprawnie, czy certyfikat pochodzi od zaufanego i uprawnionego wystawcy. Atakujący znajdujący się na ścieżce sieciowej między klientem a serwerem może podstawić własny certyfikat, skutecznie podszywając się pod legalny serwer Command Centre i przechwytując lub modyfikując przesyłane dane.

Skutki

Atakujący może podszyć się pod zaufany serwer, przechwycić poufne dane uwierzytelniające i inne wrażliwe informacje przesyłane przez aplikację, a także potencjalnie manipulować komunikacją, co zagraża poufności, integralności i dostępności systemu kontroli dostępu.

Mitygacja

Należy zaktualizować aplikację Gallagher Command Centre Mobile Client dla systemu Android do wersji 8.60.065 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem https://security.gallagher.com/Security-Advisories/CVE-2021-23155.

Kogo dotyczy

Gallagher Command Centre Mobile Client dla systemu Android w wersji 8.60 przed 8.60.065 oraz w wersji 8.50 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Gallagher Command Centre Mobile Client

    APP
    Gallagher
    ≤ 8.508.60 – 8.60.065 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-21815CRITICAL9.1PL ✓ten sam vendor

Gallagher Command Centre: niechronione dane uwierzytelniające integracji DVR

CVE-2021-23230CRITICAL9.9PL ✓ten sam vendor

SQL Injection w interfejsie OPCUA Gallagher Command Centre

CVE-2021-23140CRITICAL9.9PL ✓ten sam vendor

Nieprawidłowa autoryzacja w Gallagher Command Centre — modyfikacja makr

CVE-2020-16098CRITICAL9.8PL ✓ten sam vendor

Gallagher Command Centre — nieuprawnione odczytanie danych kart dostępu

CVE-2020-16096CRITICAL9.9PL ✓ten sam vendor

Gallagher Command Centre — nieautoryzowany dostęp do wrażliwych danych replikacji