CRITICAL🇬🇧 English

CVE-2021-44524

Auth Bypass w Siemens SiPass/Siveillance — nieautoryzowany dostęp do usługi uwierzytelniania

CVSS 9.8v3.1pub. 2021-12-14upd. 2024-11-21

Podatność w produktach Siemens SiPass integrated oraz Siveillance Identity umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do wewnętrznej usługi uwierzytelniania użytkowników. Ze względu na brak konieczności posiadania jakichkolwiek uprawnień oraz krytyczny wynik CVSS 9.8, stanowi poważne zagrożenie dla systemów kontroli dostępu i nadzoru.

Pokaż oryginał (EN)

A vulnerability has been identified in SiPass integrated V2.76 (All versions), SiPass integrated V2.80 (All versions), SiPass integrated V2.85 (All versions), Siveillance Identity V1.5 (All versions), Siveillance Identity V1.6 (All versions < V1.6.284.0). Affected applications insufficiently limit the access to the internal user authentication service. This could allow an unauthenticated remote attacker to trigger several actions on behalf of valid user accounts.

🤖 Analiza AI
Jak działa

Aplikacje objęte podatnością nie ograniczają w wystarczający sposób dostępu do wewnętrznej usługi uwierzytelniania (CWE-287 — nieprawidłowe uwierzytelnianie, CWE-668 — ujawnienie zasobów niepowołanym podmiotom). Atakujący, bez posiadania żadnych poświadczeń, może uzyskać bezpośredni dostęp do tej usługi przez sieć. W rezultacie możliwe jest wykonywanie działań w imieniu legalnych kont użytkowników bez ich wiedzy i zgody.

Skutki

Nieuprawniony zdalny atakujący może wykonywać operacje w kontekście istniejących kont użytkowników, co może prowadzić do przejęcia kontroli nad systemem zarządzania dostępem fizycznym lub tożsamością, naruszenia poufności i integralności danych oraz zakłócenia dostępności systemu.

Mitygacja

Dla Siveillance Identity V1.6 należy zaktualizować do wersji V1.6.284.0 lub nowszej. Dla pozostałych wersji (SiPass integrated V2.76, V2.80, V2.85 oraz Siveillance Identity V1.5) należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynach Siemens ProductCERT: SSA-160202 oraz SSA-463116.

Kogo dotyczy

Siemens SiPass integrated V2.76 (wszystkie wersje), SiPass integrated V2.80 (wszystkie wersje), SiPass integrated V2.85 (wszystkie wersje), Siveillance Identity V1.5 (wszystkie wersje), Siveillance Identity V1.6 (wszystkie wersje poniżej V1.6.284.0)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siemens Sipass Integrated

    APP
    Siemens
    2.762.802.85
  • Siemens Siveillance Identity

    APP
    Siemens
    1.51.6 – 1.6.284.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2021-45046CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2021-44523CRITICAL9.1PL ✓ten sam produkt

Nieautoryzowany dostęp do bazy activity feed w Siemens SiPass/Siveillance

CVE-2017-9939CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Siemens SiPass Integrated — dostęp administracyjny