Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Submit
ToolsExploitsBlog
Submit

Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!

Kitploit is a directory of hacking, cybersecurity, and pentesting tools. Discover the latest project updates to find vulnerabilities, analyze systems, automate testing, and strengthen your security.

FeedsContactPrivacy© 2026 Kitploit

Tool Directory

Categories

View all categories
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Advisory for CVE-2026-18783: missing server-side authentication on TREX MES /api/GetDataJSON3 allows unauthenticated data queries and arbitrary SQL execution. | Kitploit
Tools/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Authentication & AuthorizationDefensive ToolsVulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingMisconfigurationAPI Security

Most Popular

View all →

Discover the most used tools by our community.

Explore all tools

Browse our collection of tools

View all tools →
Share
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Advisory for CVE-2026-18783: missing server-side authentication on TREX MES /api/GetDataJSON3 allows unauthenticated data queries and arbitrary SQL execution.

View Repository
2 days agoNot yet reviewed
Content not available in the requested language. Showing English version.

TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi (CVE-2026-18783)

Genel Bakış

TREX MES, üretim sahasından veri toplamak ve yönetmek için kullanılan ticari bir Üretim Yürütme Sistemi (MES) / Endüstri 4.0 platformudur. Yapılan çalışmalarda, /api/GetDataJSON3 API uç noktasına gönderilen isteklerin geçerli Authorization: Bearer token bilgisi bulunmadan da başarılı şekilde işlenebildiği tespit edilmiştir. Uç nokta, token içermeyen istekleri 401 Unauthorized veya 403 Forbidden ile reddetmek yerine işleyip yanıt üretmektedir. Bu durum, ilgili API servisinde sunucu taraflı kimlik doğrulama kontrolünün eksik veya hatalı yapılandırıldığını göstermektedir.

Etki

Kimliği doğrulanmamış, ağ üzerinden servise erişebilen herhangi bir saldırgan şunları yapabilir:

  • API üzerinden veri sorgulayabilir ve yanıtları alabilir; hiçbir kimlik bilgisine sahip olmadan uygulama verisine erişebilir.
  • Uygulamanın iş mantığını, veri modelini ve iç yapısını analiz edebilir; sonraki saldırı adımları için istihbarat toplayabilir.
  • Servisi normal kullanıcı akışının dışında kullanabilir; arayüzün uyguladığı kısıtlamaları (menü yetkileri, tesis/dönem seçimi, alan doğrulamaları) atlayabilir.
  • Kimlik doğrulamaya bağlı hız sınırlama, oturum takibi ve denetim kaydı mekanizmalarının dışında kalarak işlemlerini bir kullanıcı hesabıyla ilişkilendirilmeden gerçekleştirebilir.

Aynı uç nokta, sql parametresiyle gönderilen içeriği doğrudan veritabanında çalıştırmaktadır. Kimlik doğrulama eksikliği, söz konusu keyfi SQL çalıştırma zafiyetinin "geçerli oturum" ön koşulunu ortadan kaldırmakta; bu zafiyetin CVSS vektöründeki PR:L bileşeni PR:N olarak güncellenmekte ve temel puanı 9.9'dan 10.0'a yükselmektedir.

Etkilenen sistem bir üretim yürütme platformu olduğundan, üretim ve kalite verilerinin kimlik doğrulaması olmadan sorgulanabilmesi, alışılmış BT etkisinin ötesinde ticari gizlilik ihlali ve operasyonel risk taşımaktadır.

İlişkili Zayıflıklar

Kimlik doğrulama denetimi yalnızca uygulamanın ön yüzü tarafından uygulanmaktadır; token isteklere istemci tarafında eklenmekte, sunucu tarafında ise varlığı ve geçerliliği zorunlu kılınmamaktadır. Uç nokta doğrudan çağrıldığında bu denetim tamamen devre dışı kalmakta ve istek işlenmektedir. Bu davranış test edilen kurulumda doğrulanmıştır.

CWE-306 — Kritik İşlev İçin Kimlik Doğrulamanın Eksikliği CWE-862 — Yetkilendirme Eksikliği CWE-425 — Doğrudan İstekle Erişim (Zorlanmış Gezinme) CWE-602 — Sunucu Tarafı Güvenliğin İstemci Tarafında Zorlanması

Şiddet

Yüksek — CVSS 3.1 Temel Puan 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Puan, bulgunun tek başına (yetkisiz veri sorgulama) değerlendirilmesine aittir. Aynı uç noktadaki keyfi SQL çalıştırma zafiyetiyle birlikte ele alındığında etki kritiktir.

Etkilenen Sürümler

trex MES v.6.07.17.00090 ve öncesi

TrexDCAS MES v.6.05.14.00074 ve öncesi

Etkilenen Bileşen

/api/GetDataJSON3 — web servis katmanındaki istek kimlik doğrulama denetimi

Azaltıcı Önlemler

Üretici düzeltmesi yayınlanana kadar işletmecilerin şunları uygulaması önerilir:

Ters vekil sunucu (reverse proxy), WAF veya IIS URL Authorization katmanında, /api/GetDataJSON3 uç noktasına geçerli bir Authorization başlığı taşımadan gelen istekleri reddedin. Başlığın yalnızca varlığı değil, imzası ve geçerlilik süresi de doğrulanmalıdır; aksi hâlde denetim rastgele bir değer gönderilerek aşılır.

Uç noktaya erişimi yalnızca ihtiyaç duyan üretim istemcilerinin IP adresleriyle sınırlayın; kurumsal kullanıcı ağından ve internetten erişimi kapatın.

Zafiyetin tek uçla sınırlı olmadığını varsayarak /api/ altındaki tüm uç noktaları (GetDataJSONCrypto3 dâhil) token göndermeden test edin; kimliksiz yanıt veren diğer uçları aynı kural setine dahil edin.

Uç noktaya Authorization başlığı olmadan gelen istekler için SIEM alarmı tanımlayın ve web sunucusu loglarını bu desende geçmiş erişim olup olmadığı açısından geriye dönük inceleyin.

Kalıcı çözüm için üreticinin kimlik doğrulamayı sunucu tarafında zorunlu kılması, bu denetimi tek tek uçlara eklenen kontroller yerine tüm uçları kapsayan ve varsayılan olarak reddeden merkezi bir katmanla (global filtre / middleware) uygulaması, kimlik doğrulaması sonrasında oturum sahibinin talep edilen veriye erişim hakkını da denetlemesi ve yetkisiz istekleri yanıt gövdesinde iç yapı bilgisi sızdırmadan 401/403 ile reddetmesi gerekmektedir.

CVE Kimliği

CVE-2026-18783

Bulan

Hasan Hüseyin UYAR – Netlore Security

Açıklama Takvimi

TarihOlay
2026-07-30Zafiyet, yetkili bir sızma testi sırasında tespit edildi ve doğrulandı
2026-08-04CVE-2026-18783 kimliği Atandı.
2026-09-30https://www.cve.org/CVERecord?id=CVE-2026-18783 Adresinde yayınlandı.
Download Tool