CVE-2020-29667
Scadenza sessione insufficiente | Valore del cookie predefinito
[Descrizione suggerita]
In Lan ATMService M3 ATM Monitoring System 6.1.0, un attaccante remoto in grado di utilizzare un valore di cookie predefinito, come PHPSESSID=LANIT-IMANAGER, può ottenere il controllo del sistema e operare sullo stato attuale dei bancomat remoti, a causa di Scadenza sessione insufficiente e Valore del cookie predefinito.
[Tipo di vulnerabilità Altro]
CWE-613: Scadenza sessione insufficiente
[Base del codice prodotto interessato]
Versione interessata: M3 ATM Monitoring System 6.1.0. Non sono disponibili versioni corrette e non c'è stata alcuna risposta dagli sviluppatori.
[Componente interessato]
Configurazione errata dell'applicazione, che consente a un attaccante remoto di utilizzare un valore di cookie predefinito hardcoded.
[Tipo di attacco]
Remoto
[Impatto Perdita di integrità]
Basso
[Impatto Perdita di disponibilità]
Alto
[Vettori di attacco]
Un attaccante remoto può utilizzare un valore di cookie predefinito per controllare il sistema e operare sullo stato attuale dei bancomat.
[Scopritore]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Riferimento]
https://jet.su