CRITICAL🇬🇧 English

CVE-2021-27664

Nieautoryzowany dostęp do poświadczeń w Johnson Controls exacqVision Web Service

CVSS 9.8v3.1pub. 2021-10-11upd. 2024-11-21

Podatność w exacqVision Web Service firmy Johnson Controls umożliwia nieuwierzytelnionemu zdalnemu użytkownikowi uzyskanie dostępu do poświadczeń przechowywanych na serwerze exacqVision. Krytyczna ocena CVSS 9.8 wynika z braku wymagań uwierzytelnienia oraz możliwości pełnego naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Under certain configurations an unauthenticated remote user could be given access to credentials stored in the exacqVision Server.

🤖 Analiza AI
Jak działa

Przy pewnych konfiguracjach serwisu exacqVision Web Service zdalny atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poświadczeń przechowywanych na serwerze. Podatność jest związana z nieprawidłowym zarządzaniem uprawnieniami (CWE-269), co skutkuje przyznaniem nieuprawnionemu użytkownikowi zbyt wysokich praw dostępu. Atak nie wymaga interakcji użytkownika ani szczególnych uprawnień, a jego przeprowadzenie możliwe jest zdalnie przez sieć.

Skutki

Atakujący może uzyskać dostęp do poświadczeń (loginów i haseł) przechowywanych na serwerze exacqVision, co może prowadzić do dalszego kompromitowania systemu, przejęcia kont użytkowników oraz uzyskania nieautoryzowanego dostępu do infrastruktury monitoringu i zarządzania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poradnik bezpieczeństwa Johnson Controls dostępny pod adresem https://www.johnsoncontrols.com/cyber-solutions/security-advisories oraz komunikat ICS-CERT ICSA-21-280-01. Dodatkowo zaleca się weryfikację konfiguracji exacqVision Web Service i ograniczenie dostępu sieciowego do serwisu wyłącznie do zaufanych hostów.

Kogo dotyczy

Johnson Controls exacqVision Web Service — wersje wskazane w referencjach producenta (poradnik ICSA-21-280-01)

Uwagi

Podatność dotyczy systemu klasy ICS (Industrial Control System) wykorzystywanego do zarządzania systemami monitoringu wizyjnego (VMS), co może mieć znaczenie dla obiektów infrastruktury krytycznej. Szczegóły opublikowane przez ICS-CERT w poradniku ICSA-21-280-01 z dnia 7 października 2021 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Johnsoncontrols Exacqvision Web Service

    APP
    Johnsoncontrols
    ≤ 20.06.11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-32862MEDIUM6.8ten sam produkt

Under certain circumstances the ExacqVision Web Services does not provide sufficient protection from untrusted...

CVE-2024-32863MEDIUM6.8ten sam produkt

Under certain circumstances the exacqVision Web Services may be susceptible to Cross-Site Request Forgery (CSR...

CVE-2024-32864MEDIUM6.4ten sam produkt

Under certain circumstances exacqVision Web Services will not enforce secure web communications (HTTPS)

CVE-2024-32931MEDIUM5.7ten sam produkt

Under certain circumstances the exacqVision Web Service can expose authentication token details within communi...

CVE-2021-27659MEDIUM5.3ten sam produkt

exacqVision Web Service 21.03 does not sufficiently validate, filter, escape, and/or encode user-controllable ...