CVE-2020-29667
Unzureichende Sitzungsablauf | Vordefinierter Cookie-Wert
[Vorgeschlagene Beschreibung]
In Lan ATMService M3 ATM Monitoring System 6.1.0 kann ein entfernter Angreifer, der einen vordefinierten Cookie-Wert wie PHPSESSID=LANIT-IMANAGER verwenden kann, die Kontrolle über das System erlangen und den aktuellen Zustand entfernter Geldautomaten steuern, aufgrund unzureichender Sitzungsablauf und eines vordefinierten Cookie-Werts.
[Schwachstellentyp Andere]
CWE-613: Unzureichende Sitzungsablauf
[Betroffene Produktcodebasis]
Betroffene Version: M3 ATM Monitoring System 6.1.0. Es gibt keine behobenen Versionen und keine Rückmeldung von den Entwicklern.
[Betroffene Komponente]
Fehlkonfiguration der Anwendung, die es einem entfernten Angreifer erlaubt, einen fest codierten, vordefinierten Cookie-Wert zu verwenden.
[Angriffstyp]
Remote
[Auswirkungen Integritätsverlust]
Niedrig
[Auswirkungen Verfügbarkeitsverlust]
Hoch
[Angriffsvektoren]
Ein entfernter Angreifer kann einen vordefinierten Cookie-Wert nutzen, um die Kontrolle über das System zu erlangen und den aktuellen Zustand der Geldautomaten zu steuern.
[Entdecker]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referenz]
https://jet.su