
الإفصاح التقني عن ثغرة predictable session cookie vulnerability (CVE-2025-48461) في بوابة إنترنت الأشياء Advantech WISE-4060، مما يتيح تجاوز المصادقة عبر هجوم القوة العمياء للوصول الإداري.
ملفات تعريف الجلسة المتوقعة يمكن تخمينها بقوة للحصول على وصول غير مصرح به إلى بوابة Advantech WISE
أثناء فحص بوابة Advantech WISE-4060 على الويب، اكتشفت أن ملفات تعريف الجلسة المستخدمة للمصادقة على بوابة الويب تتبع النمط 60D01EXXXXX. وهذا يسمح لأي مهاجم غير مصرح له بتوليد جميع التباديل الممكنة لجميع ملفات تعريف الجلسة وتنفيذ هجوم تخمين عنيف ضد البوابة للعثور على ملف تعريف جلسة صالح يُستخدم للمصادقة على بوابة الويب.
تم اكتشاف هذه الثغرة الأمنية خلال هاكاثون SPIRICYBER-24 للأشياء الذكية والتكنولوجيا التشغيلية الذي نظمته هيئة الأمن السيبراني في سنغافورة (CSA)
يمكن لأي مستخدم غير مصرح له المصادقة كمستخدم إداري وتعديل الإعدادات/البرامج الثابتة لجهاز Advantech WISE-4060
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-061/
https://www.cve.org/CVERecord?id=CVE-2025-48461