
Documentation d'une vulnérabilité de contrôle d'accès cassé dans TCS Cognix Recon Client v3.0, détaillant CWE-862/639, les points de terminaison concernés et le calendrier de remédiation.
Une vulnérabilité de contrôle d'accès défaillant a été identifiée dans Tata Consultancy Services (TCS) – Cognix Recon Client v3.0.
Le problème permettait aux utilisateurs authentifiés de réinitialiser les mots de passe de comptes utilisateur arbitraires en soumettant des requêtes API spécialement conçues, sans validation d'autorisation appropriée.
La vulnérabilité résultait d'une vérification insuffisante de la propriété du compte et de l'absence de contrôles d'autorisation dans le processus de réinitialisation de mot de passe.
Tata Consultancy Services (TCS)
Cognix Recon Client – Version 3.0
Découvreur : Ahmed Khalid Alsalimi
Modèle de divulgation : Divulgation responsable coordonnée avec TCS
La vulnérabilité a été divulguée de manière responsable à Tata Consultancy Services (TCS).
Le fournisseur a reconnu la découverte et a mis en œuvre des mesures correctives.
TCS a mis en œuvre des contrôles stricts d'autorisation et de validation de propriété dans la fonctionnalité de réinitialisation de mot de passe.
La vulnérabilité a été validée comme corrigée dans la version actuellement déployée du produit.