CRITICAL🇬🇧 English

CVE-2021-44523

Nieautoryzowany dostęp do bazy activity feed w Siemens SiPass/Siveillance

CVSS 9.1v3.1pub. 2021-12-14upd. 2024-11-21

Podatność w produktach Siemens SiPass integrated oraz Siveillance Identity umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do wewnętrznej bazy danych activity feed. Zagrożenie jest krytyczne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

A vulnerability has been identified in SiPass integrated V2.76 (All versions), SiPass integrated V2.80 (All versions), SiPass integrated V2.85 (All versions), Siveillance Identity V1.5 (All versions), Siveillance Identity V1.6 (All versions < V1.6.284.0). Affected applications insufficiently limit the access to the internal activity feed database. This could allow an unauthenticated remote attacker to read, modify or delete activity feed entries.

🤖 Analiza AI
Jak działa

Aplikacje objęte podatnością nie narzucają wystarczających ograniczeń dostępu do wewnętrznej bazy danych activity feed. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może uzyskać dostęp do tego zasobu poprzez sieć. Brak kontroli dostępu (CWE-668) oznacza, że interfejs bazy jest dostępny bez mechanizmów autoryzacji.

Skutki

Nieautoryzowany atakujący może odczytywać, modyfikować lub usuwać wpisy w bazie danych activity feed, co może prowadzić do naruszenia poufności danych oraz ich integralności, a także do zatarcia śladów aktywności w systemie.

Mitygacja

Należy zaktualizować Siveillance Identity V1.6 do wersji V1.6.284.0 lub nowszej. Dla pozostałych wersji SiPass integrated oraz Siveillance Identity V1.5 należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Siemens ProductCERT (SSA-160202, SSA-463116).

Kogo dotyczy

Siemens SiPass integrated V2.76 (wszystkie wersje), SiPass integrated V2.80 (wszystkie wersje), SiPass integrated V2.85 (wszystkie wersje), Siveillance Identity V1.5 (wszystkie wersje), Siveillance Identity V1.6 (wszystkie wersje poniżej V1.6.284.0)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Siemens Sipass Integrated

    APP
    Siemens
    2.762.802.85
  • Siemens Siveillance Identity

    APP
    Siemens
    1.51.6 – 1.6.280.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-44524CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Siemens SiPass/Siveillance — nieautoryzowany dostęp do usługi uwierzytelniania

CVE-2017-9939CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Siemens SiPass Integrated — dostęp administracyjny