Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — CVE-2026-18783 に関するアドバイザリ: TREX MES の /api/GetDataJSON3 におけるサーバー側認証の欠如により、未認証でのデータクエリと任意の SQL 実行が可能になります。 | Kitploit
ツール/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
認証と認可防御ツール脆弱性分析ウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト設定ミスAPIセキュリティ

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

CVE-2026-18783 に関するアドバイザリ: TREX MES の /api/GetDataJSON3 におけるサーバー側認証の欠如により、未認証でのデータクエリと任意の SQL 実行が可能になります。

リポジトリを見る
2日前未レビュー

TREX-MESアプリケーションにおける未認可オブジェクトアクセス (CVE-2026-18783)

概要

TREX MESは、製造現場からデータを収集・管理するために使用される商用の製造実行システム (MES) / インダストリー4.0プラットフォームです。調査の結果、/api/GetDataJSON3 APIエンドポイントに送信されたリクエストが、有効なAuthorization: Bearerトークン情報がなくても正常に処理されることが確認されました。このエンドポイントは、トークンを含まないリクエストを401 Unauthorizedまたは403 Forbiddenで拒否するのではなく、処理して応答を生成します。この状況は、該当するAPIサービスにおいてサーバー側の認証チェックが欠落しているか、誤って構成されていることを示しています。

影響

認証されていない、ネットワーク経由でサービスにアクセスできる攻撃者は、以下のことが可能です:

  • APIを通じてデータを照会し応答を取得できる。いかなる認証情報も持たずにアプリケーションデータにアクセスできる。
  • アプリケーションのビジネスロジック、データモデル、内部構造を分析できる。後続の攻撃ステップのためのインテリジェンスを収集できる。
  • サービスを通常のユーザーフロー外で使用できる。インターフェースが適用する制約(メニュー権限、施設/期間の選択、フィールド検証)を回避できる。
  • 認証に依存するレート制限、セッション追跡、監査ログのメカニズムの外に留まり、操作をユーザーアカウントに関連付けられることなく実行できる。

同じエンドポイントは、sqlパラメータで送信された内容をデータベースで直接実行します。認証の欠如は、当該の任意のSQL実行脆弱性の「有効なセッション」という前提条件を排除します。この脆弱性のCVSSベクトルにおけるPR:LコンポーネントはPR:Nに更新され、基本スコアは9.9から10.0に上昇します。

影響を受けるシステムは製造実行プラットフォームであるため、製造および品質データが認証なしで照会可能であることは、通常のIT影響を超えて、商業機密の侵害と運用上のリスクをもたらします。

関連する脆弱性

認証チェックはアプリケーションのフロントエンドによってのみ適用されています。トークンはクライアント側でリクエストに追加され、サーバー側ではその存在と有効性が強制されていません。エンドポイントが直接呼び出されると、このチェックは完全に無効化され、リクエストが処理されます。この動作はテストされたインストール環境で確認されています。

CWE-306 — 重要な機能に対する認証の欠如 CWE-862 — 認可の欠如 CWE-425 — 直接リクエストによるアクセス(強制ブラウジング) CWE-602 — サーバー側のセキュリティをクライアント側で強制

深刻度

高 — CVSS 3.1 基本スコア 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

スコアは、発見事項を単独で(未認可のデータ照会)評価したものです。同じエンドポイントの任意のSQL実行脆弱性と併せて考慮した場合、影響は重大です。

影響を受けるバージョン

trex MES v.6.07.17.00090 以前

TrexDCAS MES v.6.05.14.00074 以前

影響を受けるコンポーネント

/api/GetDataJSON3 — Webサービス層におけるリクエスト認証チェック

緩和策

製造元の修正がリリースされるまで、運用者は以下を実施することを推奨します:

リバースプロキシ、WAF、またはIIS URL Authorization層において、/api/GetDataJSON3エンドポイントに対して有効なAuthorizationヘッダーを持たないリクエストを拒否してください。ヘッダーの存在だけでなく、署名と有効期限も検証する必要があります。そうでなければ、チェックはランダムな値を送信することで回避されます。

エンドポイントへのアクセスを、必要とする製造クライアントのIPアドレスのみに制限してください。企業ユーザーネットワークおよびインターネットからのアクセスを閉じてください。

脆弱性が単一のエンドポイントに限定されないと仮定して、/api/配下のすべてのエンドポイント(GetDataJSONCrypto3を含む)をトークンを送信せずにテストしてください。匿名で応答する他のエンドポイントも同じルールセットに含めてください。

エンドポイントに対してAuthorizationヘッダーなしで到着するリクエストのSIEMアラートを定義し、Webサーバーログをこのパターンで過去のアクセスがあったかどうかについて遡及的に調査してください。

恒久的な解決策として、製造元は認証をサーバー側で強制し、このチェックを個々のエンドポイントに追加されるコントロールではなく、すべてのエンドポイントを対象としデフォルトで拒否する中央層(グローバルフィルター / ミドルウェア)で実装し、認証後にセッション所有者が要求されたデータへのアクセス権を有するかもチェックし、未認可のリクエストを応答本文で内部構造情報を漏洩させることなく401/403で拒否する必要があります。

CVE ID

CVE-2026-18783

発見者

Hasan Hüseyin UYAR – Netlore Security

開示タイムライン

日付出来事
2026-07-30脆弱性は、許可されたペネトレーションテスト中に検出され、確認されました
2026-08-04CVE-2026-18783 IDが割り当てられました。
2026-09-30https://www.cve.org/CVERecord?id=CVE-2026-18783 で公開されました。
ツールをダウンロード