Oprogramowanie firmware systemu Cognex 3D-A1000 Dimensioning System w wersji 1.0.3 (3354) i wcześniejszych zawiera podatność umożliwiającą obejście mechanizmów kontroli dostępu do interfejsu webowego. Atakujący bez żadnego uwierzytelnienia może ominąć ochronę hasłem, analizując i modyfikując kod źródłowy chronionych elementów strony.
▸ Pokaż oryginał (EN)
The Cognex 3D-A1000 Dimensioning System in firmware version 1.0.3 (3354) and prior is vulnerable to CWE-602: Client-Side Enforcement of Server-Side Security, which could allow attackers to bypass web access controls by inspecting and modifying the source code of password protected web elements.
Podatność wynika z implementacji mechanizmów bezpieczeństwa (w tym ochrony hasłem) wyłącznie po stronie klienta (CWE-602), bez odpowiedniej weryfikacji po stronie serwera. Atakujący może za pomocą narzędzi deweloperskich przeglądarki lub proxy HTTP zbadać kod źródłowy chronionych elementów interfejsu webowego, a następnie go zmodyfikować, aby ominąć ograniczenia dostępu. Ponieważ serwer nie weryfikuje uprawnień niezależnie, zmodyfikowane żądania są akceptowane bez uwierzytelnienia.
Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do chronionych zasobów interfejsu webowego systemu oraz dokonywać w nim nieautoryzowanych zmian, co prowadzi do naruszenia poufności i integralności danych oraz konfiguracji urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zostały opublikowane przez CISA w biuletynie ICS Advisory ICSA-22-249-03. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia poprzez segmentację sieci i firewall.
Cognex 3D-A1000 Dimensioning System z firmware w wersji 1.0.3 (3354) i wcześniejszych.
Podatność dotyczy systemu przemysłowego (ICS/OT). Zalecenia bezpieczeństwa zostały opublikowane przez CISA w ramach serii ICS Advisories (ICSA-22-249-03) w dniu 6 września 2022 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NCognex 3d A1000 Dimensioning System
HWCognexwszystkie wersjeCognex 3d A1000 Dimensioning System Firmware
OSCognex≤ 1.0.3\(3354\)
Powiązane podatności
Brak uwierzytelnienia w Cognex 3D-A1000 umożliwia przejęcie konta
The Cognex 3D-A1000 Dimensioning System in firmware version 1.0.3 (3354) and prior is vulnerable to CWE-117: I...
The affected Cognex product, the In-Sight OPC Server versions v5.7.4 (96) and prior, deserializes untrusted da...