Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2020-29667 — Proof-of-concept exploit per CVE-2020-29667 che sfrutta la scadenza insufficiente della sessione e un valore di cookie hardcoded in Lan ATMService M3 ATM Monitoring System 6.1.0, consentendo il controllo remoto degli stati degli sportelli ATM. | Kitploit
Proof-of-concept exploit per CVE-2020-29667 che sfrutta la scadenza insufficiente della sessione e un valore di cookie hardcoded in Lan ATMService M3 ATM Monitoring System 6.1.0, consentendo il controllo remoto degli stati degli sportelli ATM.
Scadenza sessione insufficiente | Valore del cookie predefinito
[Descrizione suggerita]
In Lan ATMService M3 ATM Monitoring System 6.1.0, un attaccante remoto in grado di utilizzare un valore di cookie predefinito, come PHPSESSID=LANIT-IMANAGER, può ottenere il controllo del sistema e operare sullo stato attuale dei bancomat remoti, a causa di Scadenza sessione insufficiente e Valore del cookie predefinito.
[Informazioni aggiuntive]
È stata inviata una lettera al fornitore riguardo alla vulnerabilità.
[Tipo di vulnerabilità Altro]
CWE-613: Scadenza sessione insufficiente
[Base del codice prodotto interessato]
Versione interessata: M3 ATM Monitoring System 6.1.0. Non sono disponibili versioni corrette e non c'è stata alcuna risposta dagli sviluppatori.
[Componente interessato]
Configurazione errata dell'applicazione, che consente a un attaccante remoto di utilizzare un valore di cookie predefinito hardcoded.
[Tipo di attacco]
Remoto
[Impatto Divulgazione di informazioni]
true
[Impatto Perdita di integrità]
Basso
[Impatto Perdita di disponibilità]
Alto
[Vettori di attacco]
Un attaccante remoto può utilizzare un valore di cookie predefinito per controllare il sistema e operare sullo stato attuale dei bancomat.