Podatność w systemie Neutron Smart VMS umożliwia atakującemu ominięcie mechanizmów uwierzytelnienia poprzez spoofing. Krytyczny poziom zagrożenia (CVSS 9.8) oznacza, że exploit może być przeprowadzony zdalnie, bez żadnych uprawnień i interakcji użytkownika.
▸ Pokaż oryginał (EN)
Authentication Bypass by Spoofing vulnerability in Neutron Neutron Smart VMS allows Authentication Bypass. This issue affects Neutron Smart VMS: before b1130.1.0.1.
Błąd sklasyfikowany jako CWE-290 (Authentication Bypass by Spoofing) polega na tym, że system nieprawidłowo weryfikuje tożsamość podmiotu próbującego uzyskać dostęp. Atakujący może sfałszować dane identyfikacyjne lub kontekst żądania w taki sposób, aby mechanizm uwierzytelnienia uznał go za uprawnionego użytkownika. Atak jest możliwy zdalnie przez sieć, bez konieczności posiadania jakichkolwiek istniejących poświadczeń.
Skuteczne wykorzystanie podatności pozwala atakującemu uzyskać nieautoryzowany dostęp do systemu zarządzania monitoringiem Neutron Smart VMS, co może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności systemu i przetwarzanych przez niego danych.
Należy jak najszybciej zaktualizować oprogramowanie Neutron Smart VMS do wersji b1130.1.0.1 lub nowszej. Szczegółowe informacje dostępne są w komunikatach bezpieczeństwa USOM pod adresem https://www.usom.gov.tr/bildirim/tr-23-0496
Neutron Smart VMS we wszystkich wersjach przed b1130.1.0.1
Podatność została zgłoszona przez tureckie organy ds. cyberbezpieczeństwa (USOM/SOME). Neutron Smart VMS jest systemem zarządzania monitoringiem wizyjnym (Video Management System), co oznacza, że skuteczny atak może narazić na nieautoryzowany dostęp do infrastruktury kamer przemysłowych i obiektowych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNeutron Smart Vms
APPNeutron< b1130.1.0.1