CRITICAL🇬🇧 English

CVE-2023-45911

Auth Bypass w WIPOTEC ComScale — logowanie bez hasła

CVSS 9.8v3.1pub. 2023-10-18upd. 2025-01-09

Podatność w oprogramowaniu WIPOTEC GmbH ComScale umożliwia nieuwierzytelnionym atakującym zalogowanie się jako dowolny użytkownik bez podawania hasła. Luka ma krytyczny charakter ze względu na brak wymogu uwierzytelnienia i pełne naruszenie integralności systemu.

Pokaż oryginał (EN)

An issue in WIPOTEC GmbH ComScale v4.3.29.21344 and v4.4.12.723 allows unauthenticated attackers to login as any user without a password.

🤖 Analiza AI
Jak działa

Błąd dotyczy mechanizmu uwierzytelnienia w aplikacji ComScale — atakujący może ominąć weryfikację hasła i uzyskać dostęp do konta dowolnego użytkownika bez znajomości jego poświadczeń. Podatność jest exploitowalna zdalnie, bez interakcji użytkownika i bez żadnych wcześniejszych uprawnień. Zgodnie z klasyfikacją CWE-668, problem polega na udostępnieniu zasobu (procesu logowania) niewłaściwej sferze, co skutkuje całkowitym obejściem kontroli dostępu.

Skutki

Atakujący może przejąć kontrolę nad dowolnym kontem w systemie ComScale, co prowadzi do pełnej utraty poufności, integralności i dostępności danych oraz funkcji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do systemu ComScale poprzez firewall oraz izolację w sieci wewnętrznej.

Kogo dotyczy

WIPOTEC GmbH ComScale w wersjach v4.3.29.21344 oraz v4.4.12.723

Uwagi

Publiczne materiały dotyczące podatności zostały opublikowane w repozytoriach GitHub, co zwiększa ryzyko wykorzystania luki przez nieuprawnione osoby.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wipotec Comscale

    APP
    Wipotec
    4.3.29.213444.4.12.723
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-45912HIGH7.5ten sam produkt

WIPOTEC GmbH ComScale v4.3.29.21344 and v4.4.12.723 fails to validate user sessions, allowing unauthenticated ...