Krytyczna podatność w aplikacji Yepas Digital Yepas umożliwia obejście mechanizmów uwierzytelnienia bez konieczności posiadania jakichkolwiek danych dostępowych. Podatność sklasyfikowana jako CRITICAL (CVSS 9.8) stanowi poważne zagrożenie dla bezpieczeństwa systemów korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Authentication Bypass Using an Alternate Path or Channel vulnerability in Yepas Digital Yepas allows Authentication Bypass. This issue affects Digital Yepas: before 1.0.1.
Podatność polega na możliwości ominięcia uwierzytelnienia poprzez alternatywną ścieżkę lub kanał komunikacji (Authentication Bypass Using an Alternate Path or Channel, CWE-288). Mechanizmy kontroli dostępu zawierają lukę umożliwiającą dostęp do chronionych zasobów bez przejścia standardowego procesu logowania (CWE-306 — brak krytycznej funkcji uwierzytelnienia). Atakujący zdalny, nieuwierzytelniony może wykorzystać tę podatność przez sieć bez żadnej interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do systemu z pełnym zakresem naruszeń — poufności, integralności oraz dostępności danych i funkcjonalności aplikacji.
Należy niezwłocznie zaktualizować oprogramowanie Yepas Digital Yepas do wersji 1.0.1 lub nowszej. Szczegóły dostępne w referencjach producenta oraz komunikacie USOM (TR-23-0526).
Yepas Digital Yepas — wszystkie wersje przed 1.0.1
Podatność zgłoszona i opublikowana przez tureckie centrum reagowania na incydenty cyberbezpieczeństwa USOM (Ulusal Siber Olaylara Müdahale Merkezi) pod identyfikatorem TR-23-0526.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYepas Digital Yepas
APPYepas< 1.0.1