
एडवांटेक WISE-4060 IoT पोर्टल में अनुमानित सत्र कुकी भेद्यता (CVE-2025-48461) का तकनीकी प्रकटीकरण, जो व्यवस्थापक पहुँच के लिए ब्रूटफोर्स प्रमाणीकरण बाईपास सक्षम करता है।
पूर्वानुमान योग्य सत्र कुकीज़ जिन्हें ब्रूटफोर्स करके Advantech WISE पोर्टल तक अनधिकृत पहुंच प्राप्त की जा सकती है
Advantech WISE-4060 वेब पोर्टल की जांच के दौरान, मैंने पाया कि वेब पोर्टल में प्रमाणीकरण के लिए उपयोग की जाने वाली सत्र कुकीज़ पैटर्न 60D01EXXXXX का पालन करती हैं। यह किसी भी अनधिकृत हमलावर को सभी सत्र कुकीज़ के सभी संभावित क्रमपरिवर्तन उत्पन्न करने और वेब पोर्टल के विरुद्ध ब्रूटफोर्स हमला करके एक वैध सत्र कुकी खोजने की अनुमति देता है जो वेब पोर्टल में प्रमाणीकरण के लिए उपयोग की जाती है।
यह कमजोरी CSA (Cybersecurity Agency of Singapore) द्वारा आयोजित SPIRICYBER-24 IoT/OT हैकाथॉन के दौरान खोजी गई थी।
कोई भी अनधिकृत उपयोगकर्ता एक व्यवस्थापक उपयोगकर्ता के रूप में प्रमाणित कर सकता है और Advantech WISE-4060 के लिए सेटिंग्स/फर्मवेयर संशोधित कर सकता है।
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-061/
https://www.cve.org/CVERecord?id=CVE-2025-48461