Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Avis pour CVE-2026-18783 : l'absence d'authentification côté serveur sur TREX MES /api/GetDataJSON3 permet des requêtes de données non authentifiées et l'exécution arbitraire de SQL. | Kitploit
Outils/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Authentification et AutorisationOutils DéfensifsAnalyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionMauvaise ConfigurationSécurité des API

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Avis pour CVE-2026-18783 : l'absence d'authentification côté serveur sur TREX MES /api/GetDataJSON3 permet des requêtes de données non authentifiées et l'exécution arbitraire de SQL.

Voir le dépôt
il y a 2 joursPas encore vérifié
Partager

TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi (CVE-2026-18783)

Aperçu

TREX MES est une plateforme commerciale de Système d'Exécution de la Production (MES) / Industrie 4.0 utilisée pour collecter et gérer les données du terrain de production. Les travaux menés ont permis de constater que les requêtes envoyées au point de terminaison API /api/GetDataJSON3 peuvent être traitées avec succès sans qu'un jeton Authorization: Bearer valide soit présent. Le point de terminaison traite les requêtes dépourvues de jeton et produit une réponse au lieu de les rejeter avec 401 Unauthorized ou 403 Forbidden. Cette situation indique que le contrôle d'authentification côté serveur est absent ou mal configuré dans le service API concerné.

Impact

Tout attaquant non authentifié capable d'accéder au service via le réseau peut :

  • Interroger les données via l'API et obtenir les réponses ; accéder aux données applicatives sans posséder la moindre information d'identification.
  • Analyser la logique métier, le modèle de données et la structure interne de l'application ; collecter des renseignements en vue d'étapes d'attaque ultérieures.
  • Utiliser le service en dehors du flux utilisateur normal ; contourner les restrictions appliquées par l'interface (droits de menu, sélection d'établissement/période, validations de champs).
  • Agir en dehors des mécanismes de limitation de débit, de suivi de session et de journalisation d'audit liés à l'authentification, en réalisant ses opérations sans être associé à un compte utilisateur.

Le même point de terminaison exécute directement dans la base de données le contenu envoyé via le paramètre sql. L'absence d'authentification supprime la condition préalable de « session valide » de la vulnérabilité d'exécution SQL arbitraire concernée ; la composante PR:L du vecteur CVSS de cette vulnérabilité est mise à jour en PR:N et le score de base passe de 9.9 à 10.0.

Le système affecté étant une plateforme d'exécution de la production, la possibilité d'interroger les données de production et de qualité sans authentification entraîne, au-delà de l'impact informatique habituel, une atteinte au secret commercial et un risque opérationnel.

Faiblesses Associées

Le contrôle d'authentification n'est appliqué que par l'interface frontale de l'application ; le jeton est ajouté aux requêtes côté client, tandis que sa présence et sa validité ne sont pas rendues obligatoires côté serveur. Lorsque le point de terminaison est appelé directement, ce contrôle est entièrement désactivé et la requête est traitée. Ce comportement a été vérifié sur l'installation testée.

CWE-306 — Absence d'authentification pour une fonction critique CWE-862 — Absence d'autorisation CWE-425 — Accès direct par requête (navigation forcée) CWE-602 — Sécurité côté serveur appliquée côté client

Sévérité

Élevée — Score de base CVSS 3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Le score correspond à l'évaluation de la découverte seule (interrogation non autorisée de données). Lorsqu'elle est considérée conjointement avec la vulnérabilité d'exécution SQL arbitraire présente sur le même point de terminaison, l'impact est critique.

Versions Affectées

trex MES v.6.07.17.00090 et antérieures

TrexDCAS MES v.6.05.14.00074 et antérieures

Composant Affecté

/api/GetDataJSON3 — contrôle d'authentification des requêtes dans la couche de service web

Mesures d'Atténuation

En attendant la publication d'un correctif par l'éditeur, il est recommandé aux exploitants d'appliquer les mesures suivantes :

Au niveau du proxy inverse (reverse proxy), du WAF ou de l'autorisation d'URL IIS, rejetez les requêtes adressées au point de terminaison /api/GetDataJSON3 qui ne portent pas d'en-tête Authorization valide. Il convient de vérifier non seulement la présence de l'en-tête, mais aussi sa signature et sa période de validité ; dans le cas contraire, le contrôle est contourné en envoyant une valeur arbitraire.

Limitez l'accès au point de terminaison aux seules adresses IP des clients de production qui en ont besoin ; fermez l'accès depuis le réseau des utilisateurs de l'entreprise et depuis Internet.

En supposant que la vulnérabilité ne se limite pas à un seul point de terminaison, testez tous les points de terminaison sous /api/ (y compris GetDataJSONCrypto3) sans envoyer de jeton ; intégrez les autres points de terminaison répondant sans authentification au même ensemble de règles.

Définissez une alerte SIEM pour les requêtes adressées au point de terminaison sans en-tête Authorization et examinez rétrospectivement les journaux du serveur web afin de détecter d'éventuels accès passés correspondant à ce modèle.

Pour une solution permanente, l'éditeur doit imposer l'authentification côté serveur, appliquer ce contrôle au moyen d'une couche centralisée (filtre global / middleware) couvrant tous les points de terminaison et refusant par défaut, plutôt que par des contrôles ajoutés point par point, vérifier après authentification le droit du titulaire de la session d'accéder aux données demandées, et rejeter les requêtes non autorisées avec 401/403 sans divulguer d'informations sur la structure interne dans le corps de la réponse.

Identifiant CVE

CVE-2026-18783

Découvreur

Hasan Hüseyin UYAR – Netlore Security

Calendrier de Divulgation

DateÉvénement
2026-07-30Vulnérabilité détectée et confirmée lors d'un test d'intrusion autorisé
2026-08-04Identifiant CVE-2026-18783 attribué.
2026-09-30Publié à l'adresse https://www.cve.org/CVERecord?id=CVE-2026-18783.
Télécharger l’outil