CRITICAL🇬🇧 English

CVE-2023-31411

Brak uwierzytelnienia API w SICK EventCam App umożliwia przejęcie konfiguracji

CVSS 9.8v3.1pub. 2023-06-19upd. 2024-11-21

Podatność w aplikacji SICK EventCam App polega na całkowitym braku mechanizmu uwierzytelnienia w interfejsie API. Zdalny, nieuprzywilejowany atakujący może bez żadnych poświadczeń modyfikować i odczytywać ustawienia konfiguracyjne aplikacji.

Pokaż oryginał (EN)

A remote unprivileged attacker can modify and access configuration settings on the EventCam App due to the absence of API authentication. The lack of authentication in the API allows the attacker to potentially compromise the functionality of the EventCam App.

🤖 Analiza AI
Jak działa

API aplikacji EventCam App nie wymaga żadnego uwierzytelnienia przed przetworzeniem żądań. Atakujący z dostępem sieciowym może wysyłać bezpośrednie żądania do API i w ten sposób dowolnie odczytywać oraz zmieniać ustawienia konfiguracyjne aplikacji. Brak jakiejkolwiek weryfikacji tożsamości (CWE-306: Missing Authentication for Critical Function) oznacza, że nie są wymagane żadne dane logowania ani tokeny autoryzacyjne.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konfiguracji aplikacji EventCam App oraz ją modyfikować, co może prowadzić do kompromitacji jej funkcjonalności, ujawnienia wrażliwych danych konfiguracyjnych oraz zakłócenia działania systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa SICK PSIRT pod adresem sick.com/psirt oraz w dokumencie SCA-2023-0005.

Kogo dotyczy

SICK EventCam App — wersje wskazane w referencjach producenta (biuletyn SCA-2023-0005).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sick Eventcam App

    APP
    Sick
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-31410CRITICAL9.8PL ✓ten sam produkt

Brak szyfrowania TLS w SICK EventCam App umożliwia przechwycenie komunikacji

CVE-2026-22907CRITICAL9.9PL ✓ten sam vendor

Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL

CVE-2026-22908CRITICAL9.1PL ✓ten sam vendor

Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu

CVE-2023-5288CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware

CVE-2023-4420CRITICAL9.8PL ✓ten sam vendor

Brak szyfrowania TLS w urządzeniach SICK LMS5xx — przechwycenie komunikacji