CVE-2020-29667
Expiration de session insuffisante | Valeur de cookie prédéfinie
[Description suggérée]
Dans le système de surveillance ATM M3 ATM Monitoring System 6.1.0 de Lan ATMService, un attaquant distant capable d'utiliser une valeur de cookie par défaut, telle que PHPSESSID=LANIT-IMANAGER, peut prendre le contrôle du système et manipuler l'état actuel des distributeurs automatiques à distance, en raison d'une expiration de session insuffisante et d'une valeur de cookie prédéfinie.
[Autre type de vulnérabilité]
CWE-613 : Expiration de session insuffisante
[Code de base du produit affecté]
Version concernée : M3 ATM Monitoring System 6.1.0. Il n'existe aucune version corrigée ni aucune réponse des développeurs.
[Composant affecté]
Mauvaise configuration de l'application, permettant à un attaquant distant d'utiliser une valeur de cookie prédéfinie codée en dur.
[Type d'attaque]
À distance
[Impact sur la perte d'intégrité]
Faible
[Impact sur la perte de disponibilité]
Élevé
[Vecteurs d'attaque]
Un attaquant distant peut utiliser une valeur de cookie prédéfinie pour prendre le contrôle du système et manipuler l'état actuel des distributeurs automatiques.
[Découvreur]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Référence]
https://jet.su