CVE-2020-29667
Expiración de sesión insuficiente | Valor de cookie predefinido
[Descripción sugerida]
En Lan ATMService M3 ATM Monitoring System 6.1.0, un atacante remoto capaz de usar un valor de cookie predeterminado, como PHPSESSID=LANIT-IMANAGER, puede lograr el control del sistema y operar el estado actual de las máquinas ATM remotas, debido a la Expiración de sesión insuficiente y al Valor de cookie predefinido.
[Tipo de vulnerabilidad Otro]
CWE-613: Expiración de sesión insuficiente
[Base de código del producto afectado]
Versión afectada: M3 ATM Monitoring System 6.1.0. No hay versiones corregidas ni respuesta de los desarrolladores.
[Componente afectado]
Mala configuración de la aplicación, que permite a un atacante remoto usar un valor de cookie predefinido y codificado.
[Tipo de ataque]
Remoto
[Impacto Pérdida de integridad]
Baja
[Impacto Pérdida de disponibilidad]
Alta
[Vectores de ataque]
Un atacante remoto puede usar un valor de cookie predefinido para controlar el sistema y operar el estado actual de las máquinas ATM.
[Descubridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referencia]
https://jet.su