Podatność w exacqVision Web Service firmy Johnson Controls umożliwia nieuwierzytelnionemu zdalnemu użytkownikowi uzyskanie dostępu do poświadczeń przechowywanych na serwerze exacqVision. Krytyczna ocena CVSS 9.8 wynika z braku wymagań uwierzytelnienia oraz możliwości pełnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Under certain configurations an unauthenticated remote user could be given access to credentials stored in the exacqVision Server.
Przy pewnych konfiguracjach serwisu exacqVision Web Service zdalny atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poświadczeń przechowywanych na serwerze. Podatność jest związana z nieprawidłowym zarządzaniem uprawnieniami (CWE-269), co skutkuje przyznaniem nieuprawnionemu użytkownikowi zbyt wysokich praw dostępu. Atak nie wymaga interakcji użytkownika ani szczególnych uprawnień, a jego przeprowadzenie możliwe jest zdalnie przez sieć.
Atakujący może uzyskać dostęp do poświadczeń (loginów i haseł) przechowywanych na serwerze exacqVision, co może prowadzić do dalszego kompromitowania systemu, przejęcia kont użytkowników oraz uzyskania nieautoryzowanego dostępu do infrastruktury monitoringu i zarządzania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poradnik bezpieczeństwa Johnson Controls dostępny pod adresem https://www.johnsoncontrols.com/cyber-solutions/security-advisories oraz komunikat ICS-CERT ICSA-21-280-01. Dodatkowo zaleca się weryfikację konfiguracji exacqVision Web Service i ograniczenie dostępu sieciowego do serwisu wyłącznie do zaufanych hostów.
Johnson Controls exacqVision Web Service — wersje wskazane w referencjach producenta (poradnik ICSA-21-280-01)
Podatność dotyczy systemu klasy ICS (Industrial Control System) wykorzystywanego do zarządzania systemami monitoringu wizyjnego (VMS), co może mieć znaczenie dla obiektów infrastruktury krytycznej. Szczegóły opublikowane przez ICS-CERT w poradniku ICSA-21-280-01 z dnia 7 października 2021 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJohnsoncontrols Exacqvision Web Service
APPJohnsoncontrols≤ 20.06.11.0
Powiązane podatności
Under certain circumstances the ExacqVision Web Services does not provide sufficient protection from untrusted...
Under certain circumstances the exacqVision Web Services may be susceptible to Cross-Site Request Forgery (CSR...
Under certain circumstances exacqVision Web Services will not enforce secure web communications (HTTPS)
Under certain circumstances the exacqVision Web Service can expose authentication token details within communi...
exacqVision Web Service 21.03 does not sufficiently validate, filter, escape, and/or encode user-controllable ...