System Prog Management System firmy PROG MIS zawiera podatność klasy Exposure of Sensitive Information (CWE-497), która umożliwia nieuwierzytelnionemu atakującemu zdalne odczytanie danych dostępowych do bazy danych. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek wymagań uwierzytelnienia oraz pełnego przejęcia poufności i integralności chronionych danych.
▸ Pokaż oryginał (EN)
Prog Management System developed by PROG MIS has a Exposure of Sensitive Information vulnerability, allowing unauthenticated remote attackers to view a specific page and obtain the database account and password.
Atakujący bez żadnych poświadczeń może uzyskać dostęp do określonej strony aplikacji webowej, która zwraca dane wrażliwe — login i hasło do bazy danych. Brak mechanizmu kontroli dostępu dla tej strony oznacza, że każdy zdalny użytkownik może wywołać żądanie HTTP i otrzymać w odpowiedzi sensytywne informacje systemowe. Nie jest wymagana żadna interakcja po stronie ofiary ani spełnienie szczególnych warunków technicznych.
Atakujący uzyskuje pełne dane logowania do bazy danych aplikacji, co umożliwia dalsze ataki: odczyt, modyfikację lub usunięcie danych, a w konsekwencji potencjalne całkowite przejęcie systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/en/cp-139-11026-3df18-2.html). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu do podatnej strony na poziomie firewall lub serwera WWW oraz priorytetowe zastosowanie segmentacji sieciowej.
Prog Management System dostarczany przez PROG MIS — dokładne wersje należy zweryfikować w referencjach producenta (TWCERT).
Podatność zgłoszona i opublikowana przez Taiwan CERT (TWCERT/CC). Brak informacji o publicznym exploicie oraz o wpisie w CISA KEV na dzień publikacji.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X