Podatność typu Broken Access Control w mechanizmie uwierzytelniania urządzeń Avaya Scopia Pathfinder 10 i 20 PTS umożliwia nieuwierzytelnionemu atakującemu zdalnie ominięcie strony logowania. Zagrożenie jest krytyczne, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Broken Access Control in User Authentication in Avaya Scopia Pathfinder 10 and 20 PTS version 8.3.7.0.4 allows remote unauthenticated attackers to bypass the login page, access sensitive information, and reset user passwords via URL modification.
Atakujący może zmodyfikować adres URL w żądaniu HTTP, aby ominąć stronę logowania bez podawania jakichkolwiek poświadczeń. Mechanizm uwierzytelniania nie weryfikuje prawidłowo uprawnień dostępu do chronionych zasobów, co odpowiada klasyfikacji CWE-306 (brak uwierzytelnienia dla funkcji krytycznych). Dzięki temu możliwe jest bezpośrednie uzyskanie dostępu do wrażliwych sekcji interfejsu urządzenia.
Atakujący może uzyskać dostęp do poufnych informacji przechowywanych w urządzeniu oraz samodzielnie zresetować hasła użytkowników, co prowadzi do pełnego przejęcia kont i naruszenia integralności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeń Avaya Scopia Pathfinder wyłącznie do zaufanych sieci lub przez VPN.
Avaya Scopia Pathfinder 10 PTS oraz Avaya Scopia Pathfinder 20 PTS w wersji firmware 8.3.7.0.4
Szczegółowy opis techniczny podatności dostępny jest w publikacji badacza pod adresem wskazanym w referencjach (medium.com/@rob_nes).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAvaya Scopia Pathfinder 10 Pts
HWAvayawszystkie wersjeAvaya Scopia Pathfinder 10 Pts Firmware
OSAvaya8.3.7.0.4Avaya Scopia Pathfinder 20 Pts
HWAvayawszystkie wersjeAvaya Scopia Pathfinder 20 Pts Firmware
OSAvaya8.3.7.0.4
Powiązane podatności
Zdalne wykonanie poleceń w Avaya Call Management System (CWE-20)
Unrestricted file upload umożliwiający RCE w Avaya IP Office (One-X)
RCE poprzez improper input validation w Avaya IP Office (Web Control)
SQL Injection w Avaya Control Manager — nieautoryzowany dostęp do danych
SQL injection w Avaya IP Office Contact Center WebUI