Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2020-29667 — Exploit de preuve de concept pour CVE-2020-29667 ciblant une expiration de session insuffisante et une valeur de cookie codée en dur dans Lan ATMService M3 ATM Monitoring System 6.1.0, permettant le contrôle à distance des états des ATM. | Kitploit
Exploit de preuve de concept pour CVE-2020-29667 ciblant une expiration de session insuffisante et une valeur de cookie codée en dur dans Lan ATMService M3 ATM Monitoring System 6.1.0, permettant le contrôle à distance des états des ATM.
Expiration de session insuffisante | Valeur de cookie prédéfinie
[Description suggérée]
Dans le système de surveillance ATM M3 ATM Monitoring System 6.1.0 de Lan ATMService, un attaquant distant capable d'utiliser une valeur de cookie par défaut, telle que PHPSESSID=LANIT-IMANAGER, peut prendre le contrôle du système et manipuler l'état actuel des distributeurs automatiques à distance, en raison d'une expiration de session insuffisante et d'une valeur de cookie prédéfinie.
[Informations supplémentaires]
Une lettre a été envoyée au vendeur concernant la vulnérabilité.
[Autre type de vulnérabilité]
CWE-613 : Expiration de session insuffisante
[Code de base du produit affecté]
Version concernée : M3 ATM Monitoring System 6.1.0. Il n'existe aucune version corrigée ni aucune réponse des développeurs.
[Composant affecté]
Mauvaise configuration de l'application, permettant à un attaquant distant d'utiliser une valeur de cookie prédéfinie codée en dur.
[Type d'attaque]
À distance
[Impact sur la divulgation d'informations]
vrai
[Impact sur la perte d'intégrité]
Faible
[Impact sur la perte de disponibilité]
Élevé
[Vecteurs d'attaque]
Un attaquant distant peut utiliser une valeur de cookie prédéfinie pour prendre le contrôle du système et manipuler l'état actuel des distributeurs automatiques.