Podatność w produktach Siemens SiPass integrated oraz Siveillance Identity umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do wewnętrznej usługi uwierzytelniania użytkowników. Ze względu na brak konieczności posiadania jakichkolwiek uprawnień oraz krytyczny wynik CVSS 9.8, stanowi poważne zagrożenie dla systemów kontroli dostępu i nadzoru.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in SiPass integrated V2.76 (All versions), SiPass integrated V2.80 (All versions), SiPass integrated V2.85 (All versions), Siveillance Identity V1.5 (All versions), Siveillance Identity V1.6 (All versions < V1.6.284.0). Affected applications insufficiently limit the access to the internal user authentication service. This could allow an unauthenticated remote attacker to trigger several actions on behalf of valid user accounts.
Aplikacje objęte podatnością nie ograniczają w wystarczający sposób dostępu do wewnętrznej usługi uwierzytelniania (CWE-287 — nieprawidłowe uwierzytelnianie, CWE-668 — ujawnienie zasobów niepowołanym podmiotom). Atakujący, bez posiadania żadnych poświadczeń, może uzyskać bezpośredni dostęp do tej usługi przez sieć. W rezultacie możliwe jest wykonywanie działań w imieniu legalnych kont użytkowników bez ich wiedzy i zgody.
Nieuprawniony zdalny atakujący może wykonywać operacje w kontekście istniejących kont użytkowników, co może prowadzić do przejęcia kontroli nad systemem zarządzania dostępem fizycznym lub tożsamością, naruszenia poufności i integralności danych oraz zakłócenia dostępności systemu.
Dla Siveillance Identity V1.6 należy zaktualizować do wersji V1.6.284.0 lub nowszej. Dla pozostałych wersji (SiPass integrated V2.76, V2.80, V2.85 oraz Siveillance Identity V1.5) należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynach Siemens ProductCERT: SSA-160202 oraz SSA-463116.
Siemens SiPass integrated V2.76 (wszystkie wersje), SiPass integrated V2.80 (wszystkie wersje), SiPass integrated V2.85 (wszystkie wersje), Siveillance Identity V1.5 (wszystkie wersje), Siveillance Identity V1.6 (wszystkie wersje poniżej V1.6.284.0)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiemens Sipass Integrated
APPSiemens2.762.802.85Siemens Siveillance Identity
APPSiemens1.51.6 – 1.6.284.0
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
Apache Log4j: niekompletna naprawa CVE-2021-44228 — RCE przez JNDI Lookup
Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup
Nieautoryzowany dostęp do bazy activity feed w Siemens SiPass/Siveillance
Pominięcie uwierzytelnienia w Siemens SiPass Integrated — dostęp administracyjny