Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Aviso para CVE-2026-18783: a ausência de autenticação do lado do servidor no TREX MES /api/GetDataJSON3 permite consultas de dados não autenticadas e execução arbitrária de SQL. | Kitploit
Ferramentas/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Autenticação e AutorizaçãoFerramentas DefensivasAnálise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoConfiguração IncorretaSegurança de API

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Aviso para CVE-2026-18783: a ausência de autenticação do lado do servidor no TREX MES /api/GetDataJSON3 permite consultas de dados não autenticadas e execução arbitrária de SQL.

Ver Repositório
há 2 diasAinda não revisado
Compartilhar

TREX-MES-Aplicações-Acesso-Não-Autorizado-a-Objetos (CVE-2026-18783)

Visão Geral

O TREX MES é uma plataforma comercial de Sistema de Execução de Manufatura (MES) / Indústria 4.0 utilizada para coletar e gerenciar dados do chão de fábrica. Nos estudos realizados, foi identificado que as requisições enviadas ao endpoint da API /api/GetDataJSON3 podem ser processadas com sucesso mesmo sem um token Authorization: Bearer válido. O endpoint, em vez de rejeitar requisições sem token com 401 Unauthorized ou 403 Forbidden, processa-as e gera uma resposta. Esta situação indica que o controle de autenticação do lado do servidor no serviço de API em questão está ausente ou configurado incorretamente.

Impacto

Qualquer atacante não autenticado com acesso de rede ao serviço pode:

  • Consultar dados através da API e receber respostas; acessar dados da aplicação sem possuir qualquer credencial.
  • Analisar a lógica de negócio, o modelo de dados e a estrutura interna da aplicação; coletar inteligência para etapas de ataque subsequentes.
  • Utilizar o serviço fora do fluxo normal do usuário; contornar as restrições impostas pela interface (permissões de menu, seleção de instalação/período, validações de campo).
  • Realizar operações sem serem associadas a uma conta de usuário, permanecendo fora dos mecanismos de limitação de taxa, rastreamento de sessão e registro de auditoria vinculados à autenticação.

O mesmo endpoint executa diretamente no banco de dados o conteúdo enviado através do parâmetro sql. A ausência de autenticação elimina o pré-requisito de "sessão válida" da referida vulnerabilidade de execução arbitrária de SQL; o componente PR:L no vetor CVSS desta vulnerabilidade é atualizado para PR:N e a pontuação base sobe de 9.9 para 10.0.

Como o sistema afetado é uma plataforma de execução de manufatura, a possibilidade de consultar dados de produção e qualidade sem autenticação acarreta violação de confidencialidade comercial e risco operacional além do impacto típico de TI.

Fraquezas Relacionadas

O controle de autenticação é aplicado apenas pela interface frontal da aplicação; o token é adicionado às requisições no lado do cliente, mas sua presença e validade não são exigidas no lado do servidor. Quando o endpoint é chamado diretamente, esse controle é completamente desativado e a requisição é processada. Este comportamento foi verificado na instalação testada.

CWE-306 — Ausência de Autenticação para Função Crítica CWE-862 — Ausência de Autorização CWE-425 — Acesso Direto a Requisição (Navegação Forçada) CWE-602 — Imposição de Segurança do Lado do Servidor no Lado do Cliente

Severidade

Alta — CVSS 3.1 Pontuação Base 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

A pontuação refere-se à avaliação do achado isoladamente (consulta não autorizada de dados). Quando considerada em conjunto com a vulnerabilidade de execução arbitrária de SQL no mesmo endpoint, o impacto é crítico.

Versões Afetadas

trex MES v.6.07.17.00090 e anteriores

TrexDCAS MES v.6.05.14.00074 e anteriores

Componente Afetado

/api/GetDataJSON3 — controle de autenticação de requisições na camada de serviço web

Medidas Mitigadoras

Até que a correção do fabricante seja publicada, recomenda-se que os operadores apliquem o seguinte:

Na camada de proxy reverso, WAF ou IIS URL Authorization, rejeite requisições ao endpoint /api/GetDataJSON3 que não carreguem um cabeçalho Authorization válido. Não apenas a presença do cabeçalho, mas também sua assinatura e período de validade devem ser verificados; caso contrário, o controle é contornado enviando-se um valor aleatório.

Limite o acesso ao endpoint apenas aos endereços IP dos clientes de produção que dele necessitam; desative o acesso a partir da rede corporativa de usuários e da internet.

Assumindo que a vulnerabilidade não se limita a um único endpoint, teste todos os endpoints sob /api/ (incluindo GetDataJSONCrypto3) sem enviar token; inclua outros endpoints que respondam sem autenticação no mesmo conjunto de regras.

Defina alarmes no SIEM para requisições ao endpoint sem o cabeçalho Authorization e examine retroativamente os logs do servidor web em busca de acessos anteriores nesse padrão.

Como solução permanente, o fabricante deve exigir a autenticação no lado do servidor, aplicar esse controle através de uma camada centralizada (filtro global / middleware) que abranja todos os endpoints e negue por padrão, em vez de controles adicionados individualmente a cada endpoint, verificar após a autenticação o direito do titular da sessão de acessar os dados solicitados e rejeitar requisições não autorizadas com 401/403 sem vazar informações de estrutura interna no corpo da resposta.

Identificador CVE

CVE-2026-18783

Descobridor

Hasan Hüseyin UYAR – Netlore Security

Cronograma de Divulgação

DataEvento
2026-07-30A vulnerabilidade foi detectada e verificada durante um teste de intrusão autorizado
2026-08-04O identificador CVE-2026-18783 foi atribuído.
2026-09-30Publicado em https://www.cve.org/CVERecord?id=CVE-2026-18783.
Baixar ferramenta