CRITICAL🇬🇧 English

CVE-2021-36206

Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection

CVSS 10.0v3.1pub. 2022-10-28upd. 2024-11-21

Wszystkie wersje oprogramowania CEVAS firmy Johnson Controls wcześniejsze niż 1.01.46 nie walidują wystarczająco danych wejściowych kontrolowanych przez użytkownika, co umożliwia obejście uwierzytelnienia i nieuprawniony dostęp do danych. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co czyni ją podatnością krytyczną.

Pokaż oryginał (EN)

All versions of CEVAS prior to 1.01.46 do not sufficiently validate user-controllable input and could allow a user to bypass authentication and retrieve data with specially crafted SQL queries.

🤖 Analiza AI
Jak działa

Atakujący może przesłać specjalnie spreparowane zapytania SQL jako dane wejściowe do aplikacji CEVAS. Ze względu na brak odpowiedniej walidacji tych danych, mechanizm uwierzytelnienia może zostać ominięty. W efekcie nieuprawniony użytkownik sieciowy może odczytać dane przechowywane w systemie bez konieczności posiadania prawidłowych poświadczeń.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może obejść mechanizmy kontroli dostępu i pobrać wrażliwe dane z systemu CEVAS. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień.

Mitygacja

Należy zaktualizować oprogramowanie CEVAS do wersji 1.01.46 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa Johnson Controls oraz w komunikacie ICS-CERT ICSA-22-298-05.

Kogo dotyczy

Wszystkie wersje Johnson Controls CEVAS wcześniejsze niż 1.01.46.

Uwagi

Pomimo oznaczenia CWE jako XSS (CWE-79), opis techniczny podatności wskazuje jednoznacznie na mechanizm SQL injection umożliwiający obejście uwierzytelnienia. Rozbieżność między tagami a opisem może wynikać z błędu klasyfikacji w źródle.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Johnsoncontrols Cevas

    APP
    Johnsoncontrols
    < 1.01.46
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassXSS
CWE
Referencje

Powiązane podatności

CVE-2024-32758CRITICAL9.0PL ✓ten sam vendor

Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision

CVE-2023-4804CRITICAL10.0PL ✓ten sam vendor

Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity

CVE-2023-2024CRITICAL10.0PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector

CVE-2022-21941CRITICAL10.0PL ✓ten sam vendor

Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root

CVE-2021-27664CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowany dostęp do poświadczeń w Johnson Controls exacqVision Web Service