Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Advisory per CVE-2026-18783: l'assenza di autenticazione lato server su TREX MES /api/GetDataJSON3 consente query di dati non autenticate ed esecuzione SQL arbitraria. | Kitploit
Strumenti/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Autenticazione e AutorizzazioneStrumenti DifensiviAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingConfigurazione ErrataSicurezza delle API

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Advisory per CVE-2026-18783: l'assenza di autenticazione lato server su TREX MES /api/GetDataJSON3 consente query di dati non autenticate ed esecuzione SQL arbitraria.

Vedi Repository
2 giorni faNon ancora revisionato

TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi (CVE-2026-18783)

Panoramica

TREX MES è una piattaforma commerciale di Manufacturing Execution System (MES) / Industria 4.0 utilizzata per raccogliere e gestire i dati dal campo di produzione. Dagli studi condotti è emerso che le richieste inviate all'endpoint API /api/GetDataJSON3 possono essere elaborate con successo anche in assenza di un token Authorization: Bearer valido. L'endpoint, invece di rifiutare le richieste prive di token con 401 Unauthorized o 403 Forbidden, le elabora e produce una risposta. Questa situazione indica che il controllo di autenticazione lato server nel servizio API interessato è mancante o configurato in modo errato.

Impatto

Qualsiasi attaccante non autenticato in grado di raggiungere il servizio via rete può:

  • Interrogare i dati tramite l'API e ricevere le risposte; accedere ai dati applicativi senza possedere alcuna credenziale.
  • Analizzare la logica di business, il modello dati e la struttura interna dell'applicazione; raccogliere informazioni per le successive fasi dell'attacco.
  • Utilizzare il servizio al di fuori del normale flusso utente; aggirare le restrizioni imposte dall'interfaccia (permessi di menu, selezione impianto/periodo, validazioni dei campi).
  • Operare al di fuori dei meccanismi di rate limiting, tracciamento delle sessioni e registrazione di audit legati all'autenticazione, eseguendo le proprie azioni senza essere associato a un account utente.

Lo stesso endpoint esegue direttamente nel database il contenuto inviato tramite il parametro sql. La mancanza di autenticazione elimina il prerequisito di "sessione valida" della suddetta vulnerabilità di esecuzione SQL arbitraria; il componente PR:L nel vettore CVSS di questa vulnerabilità viene aggiornato a PR:N e il punteggio base sale da 9.9 a 10.0.

Poiché il sistema interessato è una piattaforma di esecuzione della produzione, la possibilità di interrogare i dati di produzione e qualità senza autenticazione comporta, al di là del consueto impatto IT, una violazione della riservatezza commerciale e un rischio operativo.

Debolezze Correlate

Il controllo di autenticazione è applicato esclusivamente dal front-end dell'applicazione; il token viene aggiunto alle richieste lato client, mentre lato server non ne viene imposta la presenza e la validità. Quando l'endpoint viene chiamato direttamente, questo controllo viene completamente disattivato e la richiesta viene elaborata. Questo comportamento è stato verificato nell'installazione testata.

CWE-306 — Autenticazione Mancante per Funzione Critica CWE-862 — Autorizzazione Mancante CWE-425 — Accesso Tramite Richiesta Diretta (Forced Browsing) CWE-602 — Applicazione Lato Client di Controlli di Sicurezza Lato Server

Gravità

Alta — CVSS 3.1 Punteggio Base 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Il punteggio si riferisce alla valutazione del solo riscontro (interrogazione non autorizzata dei dati). Se considerato insieme alla vulnerabilità di esecuzione SQL arbitraria sullo stesso endpoint, l'impatto è critico.

Versioni Interessate

trex MES v.6.07.17.00090 e precedenti

TrexDCAS MES v.6.05.14.00074 e precedenti

Componente Interessato

/api/GetDataJSON3 — controllo di autenticazione delle richieste nel livello web service

Misure di Mitigazione

Fino alla pubblicazione della correzione da parte del produttore, si raccomanda agli operatori di adottare quanto segue:

A livello di reverse proxy, WAF o IIS URL Authorization, rifiutare le richieste all'endpoint /api/GetDataJSON3 che non contengono un header Authorization valido. Non va verificata solo la presenza dell'header, ma anche la firma e il periodo di validità; in caso contrario il controllo viene aggirato inviando un valore casuale.

Limitare l'accesso all'endpoint ai soli indirizzi IP dei client di produzione che ne hanno necessità; disabilitare l'accesso dalla rete utenti aziendale e da Internet.

Presumendo che la vulnerabilità non sia limitata a un singolo endpoint, testare tutti gli endpoint sotto /api/ (incluso GetDataJSONCrypto3) senza inviare il token; includere nella stessa regola gli altri endpoint che rispondono senza autenticazione.

Definire un allarme SIEM per le richieste all'endpoint prive dell'header Authorization ed esaminare retrospettivamente i log del web server per verificare se vi siano stati accessi passati con questo pattern.

Come soluzione definitiva, il produttore deve imporre l'autenticazione lato server, applicare questo controllo tramite un livello centralizzato (filtro globale / middleware) che copra tutti gli endpoint e neghi per impostazione predefinita, anziché tramite controlli aggiunti singolarmente ai vari endpoint, verificare dopo l'autenticazione anche il diritto del titolare della sessione di accedere ai dati richiesti e rifiutare le richieste non autorizzate con 401/403 senza divulgare informazioni sulla struttura interna nel corpo della risposta.

Identificativo CVE

CVE-2026-18783

Scopritore

Hasan Hüseyin UYAR – Netlore Security

Cronologia delle Divulgazioni

DataEvento
2026-07-30La vulnerabilità è stata individuata e verificata durante un test di penetrazione autorizzato
2026-08-04Assegnato l'identificativo CVE-2026-18783.
2026-09-30Pubblicato all'indirizzo https://www.cve.org/CVERecord?id=CVE-2026-18783.
Scarica lo strumento