Podatność w aplikacji SICK EventCam App polega na całkowitym braku mechanizmu uwierzytelnienia w interfejsie API. Zdalny, nieuprzywilejowany atakujący może bez żadnych poświadczeń modyfikować i odczytywać ustawienia konfiguracyjne aplikacji.
▸ Pokaż oryginał (EN)
A remote unprivileged attacker can modify and access configuration settings on the EventCam App due to the absence of API authentication. The lack of authentication in the API allows the attacker to potentially compromise the functionality of the EventCam App.
API aplikacji EventCam App nie wymaga żadnego uwierzytelnienia przed przetworzeniem żądań. Atakujący z dostępem sieciowym może wysyłać bezpośrednie żądania do API i w ten sposób dowolnie odczytywać oraz zmieniać ustawienia konfiguracyjne aplikacji. Brak jakiejkolwiek weryfikacji tożsamości (CWE-306: Missing Authentication for Critical Function) oznacza, że nie są wymagane żadne dane logowania ani tokeny autoryzacyjne.
Atakujący może uzyskać nieautoryzowany dostęp do konfiguracji aplikacji EventCam App oraz ją modyfikować, co może prowadzić do kompromitacji jej funkcjonalności, ujawnienia wrażliwych danych konfiguracyjnych oraz zakłócenia działania systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa SICK PSIRT pod adresem sick.com/psirt oraz w dokumencie SCA-2023-0005.
SICK EventCam App — wersje wskazane w referencjach producenta (biuletyn SCA-2023-0005).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSick Eventcam App
APPSickwszystkie wersje
Powiązane podatności
Brak szyfrowania TLS w SICK EventCam App umożliwia przechwycenie komunikacji
Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL
Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu
Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware
Brak szyfrowania TLS w urządzeniach SICK LMS5xx — przechwycenie komunikacji