CRITICAL🇬🇧 English

CVE-2022-1525

Cognex 3D-A1000: Obejście zabezpieczeń webowych przez modyfikację kodu po stronie klienta

CVSS 9.1v3.1pub. 2022-09-06upd. 2024-11-21

Oprogramowanie firmware systemu Cognex 3D-A1000 Dimensioning System w wersji 1.0.3 (3354) i wcześniejszych zawiera podatność umożliwiającą obejście mechanizmów kontroli dostępu do interfejsu webowego. Atakujący bez żadnego uwierzytelnienia może ominąć ochronę hasłem, analizując i modyfikując kod źródłowy chronionych elementów strony.

Pokaż oryginał (EN)

The Cognex 3D-A1000 Dimensioning System in firmware version 1.0.3 (3354) and prior is vulnerable to CWE-602: Client-Side Enforcement of Server-Side Security, which could allow attackers to bypass web access controls by inspecting and modifying the source code of password protected web elements.

🤖 Analiza AI
Jak działa

Podatność wynika z implementacji mechanizmów bezpieczeństwa (w tym ochrony hasłem) wyłącznie po stronie klienta (CWE-602), bez odpowiedniej weryfikacji po stronie serwera. Atakujący może za pomocą narzędzi deweloperskich przeglądarki lub proxy HTTP zbadać kod źródłowy chronionych elementów interfejsu webowego, a następnie go zmodyfikować, aby ominąć ograniczenia dostępu. Ponieważ serwer nie weryfikuje uprawnień niezależnie, zmodyfikowane żądania są akceptowane bez uwierzytelnienia.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do chronionych zasobów interfejsu webowego systemu oraz dokonywać w nim nieautoryzowanych zmian, co prowadzi do naruszenia poufności i integralności danych oraz konfiguracji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zostały opublikowane przez CISA w biuletynie ICS Advisory ICSA-22-249-03. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia poprzez segmentację sieci i firewall.

Kogo dotyczy

Cognex 3D-A1000 Dimensioning System z firmware w wersji 1.0.3 (3354) i wcześniejszych.

Uwagi

Podatność dotyczy systemu przemysłowego (ICS/OT). Zalecenia bezpieczeństwa zostały opublikowane przez CISA w ramach serii ICS Advisories (ICSA-22-249-03) w dniu 6 września 2022 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Cognex 3d A1000 Dimensioning System

    HW
    Cognex
    wszystkie wersje
  • Cognex 3d A1000 Dimensioning System Firmware

    OS
    Cognex
    ≤ 1.0.3\(3354\)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1368CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w Cognex 3D-A1000 umożliwia przejęcie konta

CVE-2022-1522MEDIUM5.3ten sam produkt

The Cognex 3D-A1000 Dimensioning System in firmware version 1.0.3 (3354) and prior is vulnerable to CWE-117: I...

CVE-2021-32935HIGH8.8ten sam vendor

The affected Cognex product, the In-Sight OPC Server versions v5.7.4 (96) and prior, deserializes untrusted da...