Oprogramowanie TVox firmy Telenia Software zawiera krytyczną lukę authentication bypass w pliku set_env.php, która umożliwia nieuwierzytelnionym atakującym dostęp do wszystkich skryptów PHP w katalogu administracyjnym. Podatność wynika z wadliwej logiki weryfikacji tożsamości opartej na niezaufanej zmiennej PHP_SELF.
▸ Pokaż oryginał (EN)
Telenia Software TVox 26.5.3 and prior 26.x versions, and 24.9.21 and prior 24.x versions, contain an authentication bypass vulnerability in set_env.php where the redirectToLoginAdminIRequestHaveAccessToken() function derives the current page name from PHP_SELF and skips authentication when the value matches 'login_admin.php'. Attackers can append '/login_admin.php' to the path of any target PHP script to cause the authentication check to pass and gain unauthenticated access to all PHP scripts under the manager HTML directory.
Funkcja redirectToLoginAdminIRequestHaveAccessToken() w pliku set_env.php wyznacza nazwę bieżącej strony na podstawie zmiennej PHP_SELF i pomija weryfikację uwierzytelnienia, gdy wartość ta zawiera ciąg 'login_admin.php'. Atakujący może dołączyć '/login_admin.php' na końcu ścieżki do dowolnego docelowego skryptu PHP (np. /manager/dowolny_skrypt.php/login_admin.php), co powoduje, że mechanizm kontroli uwierzytelnienia uznaje żądanie za prawidłowe. W ten sposób możliwe jest uzyskanie nieuprawnionego dostępu do wszystkich skryptów PHP umieszczonych w katalogu manager HTML bez podawania jakichkolwiek danych logowania.
Atakujący bez uwierzytelnienia uzyskuje pełny dostęp do interfejsu administracyjnego TVox, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych konfiguracyjnych oraz dalszego kompromitowania infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji nowszej niż 26.5.3 (gałąź 26.x) lub 24.9.21 (gałąź 24.x) oraz ograniczenie dostępu sieciowego do interfejsu administracyjnego TVox wyłącznie do zaufanych adresów IP jako środek tymczasowy.
Telenia Software TVox w wersjach 26.5.3 i wcześniejszych z gałęzi 26.x oraz w wersjach 24.9.21 i wcześniejszych z gałęzi 24.x
Podatność została zgłoszona przez Karma Security (referencja KIS-2026-14). Błąd klasyfikowany jest jako CWE-807 (Reliance on Untrusted Inputs in a Security Decision), co odpowiada mechanizmowi nadużycia zmiennej PHP_SELF do obejścia kontroli uwierzytelnienia.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X