SICK EventCam App nie stosuje szyfrowania Transport Layer Security (TLS) w komunikacji sieciowej, co umożliwia zdalnym atakującym przechwycenie i manipulację przesyłanymi danymi. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
A remote unprivileged attacker can intercept the communication via e.g. Man-In-The-Middle, due to the absence of Transport Layer Security (TLS) in the SICK EventCam App. This lack of encryption in the communication channel can lead to the unauthorized disclosure of sensitive information. The attacker can exploit this weakness to eavesdrop on the communication between the EventCam App and the Client, and potentially manipulate the data being transmitted.
Komunikacja między aplikacją SICK EventCam a klientem odbywa się bez szyfrowania TLS, co oznacza, że dane są przesyłane w postaci jawnej (plaintext). Atakujący znajdujący się na trasie komunikacji sieciowej może przeprowadzić atak Man-In-The-Middle (MITM), przechwytując transmitowane dane. Brak warstwy szyfrowania umożliwia również modyfikację przesyłanych danych w czasie rzeczywistym bez wiedzy żadnej ze stron komunikacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przesyłanych między aplikacją EventCam a klientem, a także potencjalnie manipulować danymi w trakcie transmisji, narażając integralność i poufność komunikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — dokumentacja dostępna pod adresem sick.com/psirt oraz w pliku SCA-2023-0005. Dodatkowo zaleca się ograniczenie dostępu sieciowego do aplikacji EventCam wyłącznie do zaufanych segmentów sieci oraz stosowanie alternatywnych mechanizmów szyfrowania na poziomie sieciowym (np. VPN) do czasu wdrożenia oficjalnej poprawki.
SICK EventCam App — wersje wskazane w referencjach producenta (dokumentacja SCA-2023-0005)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSick Eventcam App
APPSickwszystkie wersje
Powiązane podatności
Brak uwierzytelnienia API w SICK EventCam App umożliwia przejęcie konfiguracji
Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL
Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu
Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware
Brak szyfrowania TLS w urządzeniach SICK LMS5xx — przechwycenie komunikacji