CRITICAL🇬🇧 English

CVE-2022-36133

Pominięcie uwierzytelnienia w WebConfig urządzeń Epson TM-C3500/TM-C7500

CVSS 9.1v3.1pub. 2022-11-25upd. 2025-04-25

Podatność w funkcji WebConfig urządzeń Epson TM-C3500 i TM-C7500 z firmware WAM31500 umożliwia ominięcie mechanizmu uwierzytelnienia. Ze względu na krytyczny wynik CVSS 9.1 oraz brak wymagań dotyczących uprawnień czy interakcji użytkownika, stanowi poważne zagrożenie dla integralności i dostępności urządzenia.

Pokaż oryginał (EN)

The WebConfig functionality of Epson TM-C3500 and TM-C7500 devices with firmware version WAM31500 allows authentication bypass.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-287 (niewłaściwe uwierzytelnienie) polega na tym, że interfejs WebConfig urządzenia nie weryfikuje poprawnie tożsamości użytkownika przed udzieleniem dostępu do funkcji administracyjnych. Atakujący zdalny, nieuwierzytelniony może ominąć procedury logowania i uzyskać nieuprawniony dostęp do panelu zarządzania urządzeniem. Wektor ataku jest sieciowy, a atak nie wymaga żadnych szczególnych warunków ani interakcji ze strony ofiary.

Skutki

Atakujący może bez uwierzytelnienia uzyskać dostęp do interfejsu administracyjnego urządzenia, co umożliwia mu modyfikację konfiguracji oraz zakłócenie lub zablokowanie jego działania, prowadząc do naruszenia integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja firmware urządzeń Epson TM-C3500 i TM-C7500 do wersji wskazanej w dokumentacji producenta dostępnej pod adresami w sekcji referencji. Zaleca się również ograniczenie dostępu sieciowego do interfejsu WebConfig wyłącznie do zaufanych hostów lub sieci wewnętrznej (np. przez firewall lub segmentację sieci).

Kogo dotyczy

Urządzenia Epson TM-C3500 oraz TM-C7500 z firmware w wersji WAM31500.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Epson Tm C3500

    HW
    Epson
    wszystkie wersje
  • Epson Tm C3500 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C3510

    HW
    Epson
    wszystkie wersje
  • Epson Tm C3510 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C3520

    HW
    Epson
    wszystkie wersje
  • Epson Tm C3520 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7500

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7500 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7500g

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7500g Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7510

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7510 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7510g

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7510g Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7520

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7520 Firmware

    OS
    Epson
    wam31500
  • Epson Tm C7520g

    HW
    Epson
    wszystkie wersje
  • Epson Tm C7520g Firmware

    OS
    Epson
    wam31500
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-23767CRITICAL9.8PL ✓ten sam vendor

Brak uwierzytelniania i szyfrowania w protokole ESC/POS urządzeń Epson

CVE-2020-28929CRITICAL9.8PL ✓ten sam vendor

EPSON EPS TSE Server 8 — nieautoryzowany dostęp do poświadczeń administratora

CVE-2020-6091CRITICAL9.1PL ✓ten sam vendor

Pominięcie uwierzytelniania w EPSON Web Control (Epson EB-1470Ui)

CVE-2018-19248CRITICAL9.1PL ✓ten sam vendor

Epson WorkForce WF-2861 — wgranie firmware bez uwierzytelnienia

CVE-2017-12860CRITICAL9.8PL ✓ten sam vendor

Epson EasyMP — zakodowany na stałe kod backdoor umożliwiający nieautoryzowany dostęp