CRITICAL🇬🇧 English

CVE-2026-18452

DMS+ (Non-Mobile) — zakodowane na stałe dane uwierzytelniające (CWE-798)

CVSS 10.0v4.0pub. 2026-07-31upd. 2026-08-26

System DMS+ (Non-Mobile) firmy Rich Source zawiera podatność polegającą na użyciu zakodowanego na stałe klucza API. Niezauwierzytelniony zdalny atakujący może wykorzystać ten klucz do przejęcia kontroli nad wszystkimi zainstalowanymi urządzeniami DMS+.

Pokaż oryginał (EN)

DMS+ (Non-Mobile) developed by Rich Source has a Use of Hard-coded Credentials vulnerability. Unauthenticated remote attackers can exploit a fixed API key to gain control over all installed DMS+ devices.

🤖 Analiza AI
Jak działa

Aplikacja DMS+ (Non-Mobile) posiada wbudowany, niezmienny klucz API (hard-coded credentials), który jest taki sam we wszystkich instalacjach produktu. Atakujący, który pozyska ten klucz — np. poprzez analizę oprogramowania — może użyć go do uwierzytelnienia się w systemie bez posiadania jakichkolwiek legalnych danych dostępowych. Podatność jest dostępna zdalnie przez sieć, nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika.

Skutki

Atakujący uzyskuje pełną kontrolę nad wszystkimi zainstalowanymi urządzeniami DMS+, co może prowadzić do nieautoryzowanego odczytu i modyfikacji danych, a także zakłócenia działania systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/en/cp-139-11073-de184-2.html). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do urządzeń DMS+ wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

DMS+ (Non-Mobile) wyprodukowany przez Rich Source — konkretne wersje wskazane w referencjach producenta (TWCERT)

Uwagi

Podatność zgłoszona i opublikowana przez TWCERT (Taiwan Computer Emergency Response Team). Wynik CVSS 10.0 wskazuje na maksymalną krytyczność — brak wymagań co do uprawnień, interakcji użytkownika oraz złożoności ataku, przy pełnym wpływie na poufność, integralność i dostępność zarówno systemu, jak i środowiska powiązanego.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje