CVE-2020-29666
Verzeichnisauflistung
[Vorgeschlagene Beschreibung]
In Lan ATMService M3 ATM Monitoring System 6.1.0 kann ein entfernter Angreifer aufgrund einer Sicherheitslücke in der Verzeichnisauflistung Logdateien einsehen, die sich unter /websocket/logs/ befinden und die Cookie-Werte eines Benutzers sowie den vordefinierten Cookie-Wert des Entwicklers enthalten.
[Betroffene Produktcodebasis]
Betroffene Version: M3 ATM Monitoring System 6.1.0. Es gibt keine behobenen Versionen und keine Rückmeldung von den Entwicklern.
[Betroffene Komponente]
Serverfehlkonfiguration, die es einem entfernten Angreifer ermöglicht, den Cookie-Wert eines Benutzers in Logdateien einzusehen.
[Angriffsart]
Remote
[Angriffsvektoren]
Ein entfernter Angreifer kann Logdateien einsehen, die sich unter {HOST}/websocket/logs/ befinden und Cookie-Werte eines Benutzers enthalten.
[Entdecker]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referenz]
https://jet.su