CRITICAL🇬🇧 English

CVE-2023-0750

Pominięcie uwierzytelniania przez JavaScript w Lynx-Technik Yellobrik PEC-1864

CVSS 9.8v3.1pub. 2023-04-06upd. 2024-11-21

Urządzenie Lynx-Technik Yellobrik PEC-1864 realizuje weryfikację uwierzytelniania wyłącznie po stronie klienta, w JavaScript interfejsu webowego, co umożliwia zdalne ominięcie zabezpieczeń bez żadnych poświadczeń. Podatność jest szczególnie groźna, ponieważ producent zakończył wsparcie dla tego modelu i nie wydał patcha.

Pokaż oryginał (EN)

Yellobrik PEC-1864 implements authentication checks via javascript in the frontend interface.  When the device can be accessed over the network an attacker could bypass authentication. This would allow an attacker to : - Change the password, resulting in a DOS of the users - Change the streaming source, compromising the integrity of the stream - Change the streaming destination, compromising the confidentiality of the stream This issue affects Yellowbrik: PEC 1864. No patch has been issued by the manufacturer as this model was discontinued.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelniania urządzenia oparty jest na logice JavaScript wykonywanej w przeglądarce użytkownika (frontend), zamiast być egzekwowany po stronie serwera (backend). Atakujący z dostępem sieciowym do urządzenia może ominąć te kontrole, pomijając lub manipulując kodem JavaScript po stronie klienta. W efekcie uzyskuje pełny dostęp do interfejsu konfiguracyjnego bez podawania prawidłowych danych logowania.

Skutki

Atakujący bez uwierzytelnienia może zmienić hasło dostępowe (powodując trwałą niedostępność urządzenia dla uprawnionych użytkowników — efekt DoS), zmienić źródło lub cel strumienia wideo, naruszając integralność i poufność transmisji.

Mitygacja

Producent nie wydał i nie wyda patcha — model PEC-1864 jest wycofany z oferty i wsparcia. Zaleca się natychmiastowe odizolowanie urządzeń od sieci publicznych i niezaufanych segmentów sieci wewnętrznej, ograniczenie dostępu do interfejsu webowego wyłącznie przez firewall lub dedykowaną sieć zarządzania (out-of-band management), a docelowo wymianę urządzenia na model aktywnie wspierany przez producenta.

Kogo dotyczy

Lynx-Technik Yellobrik PEC-1864 (wszystkie wersje firmware) — model wycofany z produkcji i wsparcia przez producenta.

Uwagi

Producent oficjalnie potwierdził brak patcha ze względu na zakończenie cyklu życia urządzenia (model discontinued). Brak jakiejkolwiek możliwości programowej remediacji po stronie firmware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lynx Technik Yellobrik Pec 1864

    HW
    Lynx-Technik
    wszystkie wersje
  • Lynx Technik Yellobrik Pec 1864 Firmware

    OS
    Lynx-Technik
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje