CVE-2020-29667
انتهاء صلاحية الجلسة غير كافٍ | قيمة كعكة محددة مسبقًا
[الوصف المقترح]
في نظام Lan ATMService M3 ATM Monitoring System الإصدار 6.1.0، يمكن لمهاجم عن بُعد يستطيع استخدام قيمة كعكة افتراضية، مثل PHPSESSID=LANIT-IMANAGER، تحقيق السيطرة على النظام والتحكم في الحالة الحالية لأجهزة الصراف الآلي عن بُعد، وذلك بسبب انتهاء صلاحية الجلسة غير الكافي وقيمة الكعكة المحددة مسبقًا.
[معلومات إضافية]
تم إرسال رسالة إلى البائع حول الثغرة الأمنية.
[نوع الثغرة الأمنية - أخرى]
CWE-613: انتهاء صلاحية الجلسة غير كافٍ
[قاعدة كود المنتج المتأثر]
الإصدار المتأثر: M3 ATM Monitoring System 6.1.0. لا توجد إصدارات مُصححة ولا أي استجابة من المطورين.
[المكوّن المتأثر]
إعدادات خاطئة في التطبيق تسمح للمهاجم عن بُعد باستخدام قيمة كعكة محددة مسبقًا ومكتوبة بشكل ثابت.
[نوع الهجوم]
عن بُعد
[الأثر: كشف المعلومات]
نعم
[الأثر: فقدان السلامة]
منخفض
[الأثر: فقدان التوفر]
مرتفع
[نواقل الهجوم]
يمكن لمهاجم عن بُعد استخدام قيمة كعكة محددة مسبقًا للسيطرة على النظام والتحكم في الحالة الحالية لأجهزة الصراف الآلي.
[المكتشف]
Dmitry Kuramin (Jet Infosystems, jet.su)
[المرجع]
https://jet.su