CRITICAL🇬🇧 English

CVE-2022-45444

Sewio RTLS Studio — zakodowane na stałe hasła umożliwiające dostęp do bazy danych

CVSS 10.0v3.1pub. 2023-01-18upd. 2024-11-21

Sewio Real-Time Location System Studio w wersjach od 2.0.0 do 2.6.2 zawiera zakodowane na stałe hasła dla wybranych kont użytkowników w bazie danych aplikacji. Umożliwia to zdalnemu atakującemu zalogowanie się do bazy danych bez żadnych ograniczeń dostępu.

Pokaż oryginał (EN)

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 contains hard-coded passwords for select users in the application’s database. This could allow a remote attacker to login to the database with unrestricted access.

🤖 Analiza AI
Jak działa

W aplikacji Sewio RTLS Studio hasła do wybranych kont bazodanowych są zakodowane na stałe (hard-coded) bezpośrednio w kodzie lub konfiguracji aplikacji. Atakujący, który zna lub odkryje te poświadczenia, może zdalnie uwierzytelnić się do bazy danych bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Ponieważ hasła są stałe i nie mogą być zmienione przez administratora w ramach standardowej procedury, podatność nie może zostać usunięta bez aktualizacji oprogramowania.

Skutki

Atakujący uzyskuje nieograniczony, zdalny dostęp do bazy danych aplikacji, co może prowadzić do kradzieży, modyfikacji lub usunięcia danych, a także do dalszego kompromitowania systemu lokalizacji czasu rzeczywistego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-23-012-01). Zaleca się jak najszybszą aktualizację do wersji niezawierającej zakodowanych na stałe haseł oraz izolację systemu RTLS Studio od sieci publicznych.

Kogo dotyczy

Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie

Uwagi

Podatność opisana w doradztwie CISA ICS-CERT o numerze ICSA-23-012-01, dotyczącym systemów przemysłowych (ICS). Maksymalny wynik CVSS 10.0 wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika oraz pełnego wpływu na poufność, integralność i dostępność z zasięgiem wykraczającym poza komponent podatny.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sewio Real Time Location System Studio

    APP
    Sewio
    2.0.0 – 2.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-47911CRITICAL9.1PL ✓ten sam produkt

Command Injection w Sewio RTLS Studio — wykonanie dowolnych poleceń systemowych

CVE-2022-41989CRITICAL9.0PL ✓ten sam produkt

Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS

CVE-2022-43483CRITICAL9.1PL ✓ten sam produkt

Command Injection w Sewio RTLS Studio — zdalne wykonanie poleceń systemowych

CVE-2022-47395HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...

CVE-2022-45127HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...