Sewio Real-Time Location System Studio w wersjach od 2.0.0 do 2.6.2 zawiera zakodowane na stałe hasła dla wybranych kont użytkowników w bazie danych aplikacji. Umożliwia to zdalnemu atakującemu zalogowanie się do bazy danych bez żadnych ograniczeń dostępu.
▸ Pokaż oryginał (EN)
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 contains hard-coded passwords for select users in the application’s database. This could allow a remote attacker to login to the database with unrestricted access.
W aplikacji Sewio RTLS Studio hasła do wybranych kont bazodanowych są zakodowane na stałe (hard-coded) bezpośrednio w kodzie lub konfiguracji aplikacji. Atakujący, który zna lub odkryje te poświadczenia, może zdalnie uwierzytelnić się do bazy danych bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Ponieważ hasła są stałe i nie mogą być zmienione przez administratora w ramach standardowej procedury, podatność nie może zostać usunięta bez aktualizacji oprogramowania.
Atakujący uzyskuje nieograniczony, zdalny dostęp do bazy danych aplikacji, co może prowadzić do kradzieży, modyfikacji lub usunięcia danych, a także do dalszego kompromitowania systemu lokalizacji czasu rzeczywistego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-23-012-01). Zaleca się jak najszybszą aktualizację do wersji niezawierającej zakodowanych na stałe haseł oraz izolację systemu RTLS Studio od sieci publicznych.
Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie
Podatność opisana w doradztwie CISA ICS-CERT o numerze ICSA-23-012-01, dotyczącym systemów przemysłowych (ICS). Maksymalny wynik CVSS 10.0 wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika oraz pełnego wpływu na poufność, integralność i dostępność z zasięgiem wykraczającym poza komponent podatny.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSewio Real Time Location System Studio
APPSewio2.0.0 – 2.6.2
Powiązane podatności
Command Injection w Sewio RTLS Studio — wykonanie dowolnych poleceń systemowych
Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS
Command Injection w Sewio RTLS Studio — zdalne wykonanie poleceń systemowych
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...