Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Advisory für CVE-2026-18783: fehlende serverseitige Authentifizierung bei TREX MES /api/GetDataJSON3 ermöglicht unauthentifizierte Datenabfragen und beliebige SQL-Ausführung. | Kitploit
Tools/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Authentifizierung & AutorisierungDefensivwerkzeugeSchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsFehlkonfigurationAPI-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Advisory für CVE-2026-18783: fehlende serverseitige Authentifizierung bei TREX MES /api/GetDataJSON3 ermöglicht unauthentifizierte Datenabfragen und beliebige SQL-Ausführung.

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Unautorisierter Objektzugriff in TREX-MES-Anwendungen (CVE-2026-18783)

Überblick

TREX MES ist eine kommerzielle Manufacturing Execution System (MES) / Industrie-4.0-Plattform, die zur Erfassung und Verwaltung von Daten aus der Produktionshalle eingesetzt wird. In den durchgeführten Untersuchungen wurde festgestellt, dass Anfragen an den API-Endpunkt /api/GetDataJSON3 auch ohne gültiges Authorization: Bearer-Token erfolgreich verarbeitet werden können. Der Endpunkt verarbeitet Anfragen ohne Token und erzeugt Antworten, anstatt sie mit 401 Unauthorized oder 403 Forbidden abzulehnen. Dieser Umstand zeigt, dass die serverseitige Authentifizierungskontrolle im betreffenden API-Dienst fehlt oder fehlerhaft konfiguriert ist.

Auswirkung

Jeder nicht authentifizierte Angreifer, der über das Netzwerk auf den Dienst zugreifen kann, kann Folgendes tun:

  • Daten über die API abfragen und Antworten erhalten; ohne über irgendwelche Anmeldedaten zu verfügen, auf Anwendungsdaten zugreifen.
  • Die Geschäftslogik, das Datenmodell und die interne Struktur der Anwendung analysieren; für nachfolgende Angriffsschritte Informationen sammeln.
  • Den Dienst außerhalb des normalen Benutzerflusses nutzen; die von der Oberfläche auferlegten Einschränkungen (Menüberechtigungen, Anlagen-/Periodenauswahl, Feldvalidierungen) umgehen.
  • Vorgänge durchführen, ohne mit einem Benutzerkonto verknüpft zu werden, indem er außerhalb von authentifizierungsabhängigen Mechanismen wie Ratenbegrenzung, Sitzungsverfolgung und Audit-Protokollierung bleibt.

Derselbe Endpunkt führt den über den Parameter sql übermittelten Inhalt direkt in der Datenbank aus. Das Fehlen der Authentifizierung beseitigt die Voraussetzung einer "gültigen Sitzung" für die besagte Schwachstelle zur willkürlichen SQL-Ausführung; die Komponente PR:L im CVSS-Vektor wird dadurch zu PR:N aktualisiert und der Basiswert steigt von 9.9 auf 10.0.

Da es sich bei dem betroffenen System um eine Produktionsausführungsplattform handelt, birgt die Abfragemöglichkeit von Produktions- und Qualitätsdaten ohne Authentifizierung über die übliche IT-Auswirkung hinaus ein Risiko der Verletzung von Geschäftsgeheimnissen und operationelle Risiken.

Zugehörige Schwachstellen

Die Authentifizierungskontrolle wird nur von der Frontend-Oberfläche der Anwendung durchgesetzt; das Token wird clientseitig an die Anfragen angehängt, während serverseitig dessen Vorhandensein und Gültigkeit nicht zwingend erforderlich gemacht werden. Bei direktem Aufruf des Endpunkts wird diese Kontrolle vollständig umgangen und die Anfrage verarbeitet. Dieses Verhalten wurde in der getesteten Installation bestätigt.

CWE-306 — Fehlende Authentifizierung für kritische Funktion CWE-862 — Fehlende Autorisierung CWE-425 — Direkter Zugriff auf Anfrage (Forced Browsing) CWE-602 — Clientseitige Durchsetzung der serverseitigen Sicherheit

Schweregrad

Hoch — CVSS 3.1 Basiswert 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Der Wert bezieht sich auf die Bewertung des Befunds für sich allein (unautorisierte Datenabfrage). In Kombination mit der Schwachstelle zur willkürlichen SQL-Ausführung am selben Endpunkt ist die Auswirkung kritisch.

Betroffene Versionen

trex MES v.6.07.17.00090 und früher

TrexDCAS MES v.6.05.14.00074 und früher

Betroffene Komponente

/api/GetDataJSON3 — Anfrage-Authentifizierungskontrolle in der Web-Service-Schicht

Gegenmaßnahmen

Bis zur Veröffentlichung einer Herstellerkorrektur wird Betreibern empfohlen, Folgendes umzusetzen:

Lehnen Sie auf Ebene des Reverse-Proxys, der WAF oder der IIS-URL-Authorization Anfragen an den Endpunkt /api/GetDataJSON3 ab, die keinen gültigen Authorization-Header tragen. Dabei darf nicht nur das Vorhandensein des Headers, sondern auch dessen Signatur und Gültigkeitsdauer überprüft werden; andernfalls wird die Kontrolle durch Senden eines beliebigen Werts umgangen.

Beschränken Sie den Zugriff auf den Endpunkt auf die IP-Adressen der Produktionsclients, die ihn benötigen; schließen Sie den Zugriff aus dem Unternehmensbenutzernetz und dem Internet.

Testen Sie unter der Annahme, dass die Schwachstelle nicht auf einen einzigen Endpunkt beschränkt ist, alle Endpunkte unter /api/ (einschließlich GetDataJSONCrypto3) ohne Tokenversand; beziehen Sie weitere Endpunkte, die ohne Identität antworten, in dieselbe Regelsammlung ein.

Definieren Sie einen SIEM-Alarm für Anfragen an den Endpunkt ohne Authorization-Header und überprüfen Sie die Webserver-Logs rückwirkend auf frühere Zugriffe in diesem Muster.

Für eine dauerhafte Lösung muss der Hersteller die Authentifizierung serverseitig erzwingen, diese Kontrolle nicht durch einzeln an Endpunkte hinzugefügte Prüfungen, sondern durch eine zentrale, alle Endpunkte abdeckende und standardmäßig ablehnende Schicht (globaler Filter / Middleware) umsetzen, nach der Authentifizierung auch das Zugriffsrecht des Sitzungsinhabers auf die angeforderten Daten prüfen und unautorisierte Anfragen mit 401/403 ablehnen, ohne im Antwortkörper interne Strukturinformationen preiszugeben.

CVE-ID

CVE-2026-18783

Entdecker

Hasan Hüseyin UYAR – Netlore Security

Offenlegungszeitplan

DatumEreignis
2026-07-30Die Schwachstelle wurde während eines autorisierten Penetrationstests entdeckt und bestätigt
2026-08-04Die ID CVE-2026-18783 wurde zugewiesen.
2026-09-30Veröffentlicht unter https://www.cve.org/CVERecord?id=CVE-2026-18783.
Tool herunterladen