Wszystkie wersje oprogramowania CEVAS firmy Johnson Controls wcześniejsze niż 1.01.46 nie walidują wystarczająco danych wejściowych kontrolowanych przez użytkownika, co umożliwia obejście uwierzytelnienia i nieuprawniony dostęp do danych. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co czyni ją podatnością krytyczną.
▸ Pokaż oryginał (EN)
All versions of CEVAS prior to 1.01.46 do not sufficiently validate user-controllable input and could allow a user to bypass authentication and retrieve data with specially crafted SQL queries.
Atakujący może przesłać specjalnie spreparowane zapytania SQL jako dane wejściowe do aplikacji CEVAS. Ze względu na brak odpowiedniej walidacji tych danych, mechanizm uwierzytelnienia może zostać ominięty. W efekcie nieuprawniony użytkownik sieciowy może odczytać dane przechowywane w systemie bez konieczności posiadania prawidłowych poświadczeń.
Atakujący zdalnie, bez uwierzytelnienia, może obejść mechanizmy kontroli dostępu i pobrać wrażliwe dane z systemu CEVAS. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień.
Należy zaktualizować oprogramowanie CEVAS do wersji 1.01.46 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa Johnson Controls oraz w komunikacie ICS-CERT ICSA-22-298-05.
Wszystkie wersje Johnson Controls CEVAS wcześniejsze niż 1.01.46.
Pomimo oznaczenia CWE jako XSS (CWE-79), opis techniczny podatności wskazuje jednoznacznie na mechanizm SQL injection umożliwiający obejście uwierzytelnienia. Rozbieżność między tagami a opisem może wynikać z błędu klasyfikacji w źródle.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NJohnsoncontrols Cevas
APPJohnsoncontrols< 1.01.46
Powiązane podatności
Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision
Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity
Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector
Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root
Nieautoryzowany dostęp do poświadczeń w Johnson Controls exacqVision Web Service