Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Aviso para CVE-2026-18783: la falta de autenticación del lado del servidor en TREX MES /api/GetDataJSON3 permite consultas de datos no autenticadas y ejecución arbitraria de SQL. | Kitploit
Herramientas/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Autenticación y AutorizaciónHerramientas DefensivasAnálisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónMala ConfiguraciónSeguridad de APIs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Aviso para CVE-2026-18783: la falta de autenticación del lado del servidor en TREX MES /api/GetDataJSON3 permite consultas de datos no autenticadas y ejecución arbitraria de SQL.

Ver Repositorio
hace 2 díasAún no revisado
Compartir

TREX-MES-Aplicaciones-Acceso-No-Autorizado-a-Objetos (CVE-2026-18783)

Descripción General

TREX MES es una plataforma comercial de Sistema de Ejecución de Manufactura (MES) / Industria 4.0 utilizada para recopilar y gestionar datos desde la planta de producción. En los estudios realizados, se ha detectado que las solicitudes enviadas al punto final de API /api/GetDataJSON3 pueden procesarse con éxito incluso sin una información de token Authorization: Bearer válida. El punto final, en lugar de rechazar las solicitudes que no contienen token con 401 Unauthorized o 403 Forbidden, las procesa y genera una respuesta. Esta situación indica que el control de autenticación del lado del servidor en el servicio de API correspondiente está ausente o mal configurado.

Impacto

Cualquier atacante no autenticado que pueda acceder al servicio a través de la red puede:

  • Consultar datos a través de la API y recibir respuestas; acceder a los datos de la aplicación sin poseer ninguna credencial.
  • Analizar la lógica de negocio, el modelo de datos y la estructura interna de la aplicación; recopilar inteligencia para pasos de ataque posteriores.
  • Utilizar el servicio fuera del flujo normal de usuario; omitir las restricciones impuestas por la interfaz (permisos de menú, selección de planta/período, validaciones de campos).
  • Realizar operaciones sin quedar asociadas a una cuenta de usuario, permaneciendo fuera de los mecanismos de limitación de velocidad, seguimiento de sesión y registro de auditoría vinculados a la autenticación.

El mismo punto final ejecuta directamente en la base de datos el contenido enviado con el parámetro sql. La falta de autenticación elimina la precondición de "sesión válida" de dicha vulnerabilidad de ejecución arbitraria de SQL; el componente PR:L en el vector CVSS de esta vulnerabilidad se actualiza a PR:N y la puntuación base aumenta de 9.9 a 10.0.

Dado que el sistema afectado es una plataforma de ejecución de manufactura, la posibilidad de consultar datos de producción y calidad sin autenticación conlleva un riesgo operativo y una violación de la confidencialidad comercial más allá del impacto habitual de TI.

Debilidades Relacionadas

El control de autenticación solo se aplica por la interfaz de la aplicación; el token se añade a las solicitudes en el lado del cliente, mientras que en el lado del servidor no se exige su presencia y validez. Cuando se llama directamente al punto final, este control se desactiva por completo y la solicitud se procesa. Este comportamiento ha sido verificado en la instalación probada.

CWE-306 — Falta de Autenticación para Función Crítica CWE-862 — Falta de Autorización CWE-425 — Acceso Directo a Solicitud (Navegación Forzada) CWE-602 — Aplicación de la Seguridad del Lado del Servidor en el Lado del Cliente

Severidad

Alta — Puntuación Base CVSS 3.1 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

La puntuación corresponde a la evaluación del hallazgo por sí solo (consulta de datos no autorizada). Considerado junto con la vulnerabilidad de ejecución arbitraria de SQL en el mismo punto final, el impacto es crítico.

Versiones Afectadas

trex MES v.6.07.17.00090 y anteriores

TrexDCAS MES v.6.05.14.00074 y anteriores

Componente Afectado

/api/GetDataJSON3 — control de autenticación de solicitudes en la capa de servicio web

Medidas Mitigadoras

Hasta que se publique la corrección del fabricante, se recomienda que los operadores apliquen lo siguiente:

En la capa de proxy inverso, WAF o IIS URL Authorization, rechace las solicitudes que lleguen al punto final /api/GetDataJSON3 sin una cabecera Authorization válida. No solo debe verificarse la presencia de la cabecera, sino también su firma y período de validez; de lo contrario, el control se elude enviando un valor aleatorio.

Limite el acceso al punto final únicamente a las direcciones IP de los clientes de producción que lo necesiten; cierre el acceso desde la red corporativa de usuarios e Internet.

Asumiendo que la vulnerabilidad no se limita a un solo punto final, pruebe todos los puntos finales bajo /api/ (incluido GetDataJSONCrypto3) sin enviar token; incluya en el mismo conjunto de reglas los demás puntos finales que respondan sin autenticación.

Defina una alarma SIEM para las solicitudes que lleguen al punto final sin la cabecera Authorization y revise retrospectivamente los registros del servidor web en busca de accesos pasados con este patrón.

Como solución permanente, el fabricante debe exigir la autenticación en el lado del servidor, aplicar este control mediante una capa centralizada (filtro global / middleware) que abarque todos los puntos finales y deniegue por defecto, en lugar de controles añadidos punto por punto; tras la autenticación, debe verificar también el derecho del propietario de la sesión a acceder a los datos solicitados y rechazar las solicitudes no autorizadas con 401/403 sin filtrar información de estructura interna en el cuerpo de la respuesta.

Identificador CVE

CVE-2026-18783

Descubridor

Hasan Hüseyin UYAR – Netlore Security

Calendario de Divulgación

FechaEvento
2026-07-30La vulnerabilidad fue detectada y verificada durante una prueba de penetración autorizada
2026-08-04Se asignó el identificador CVE-2026-18783.
2026-09-30Publicado en https://www.cve.org/CVERecord?id=CVE-2026-18783.
Descargar herramienta