CVE-2020-29667
Expiração de Sessão Insuficiente | Valor de Cookie Predefinido
[Descrição sugerida]
No Lan ATMService M3 ATM Monitoring System 6.1.0, um atacante remoto capaz de usar um valor de cookie padrão, como PHPSESSID=LANIT-IMANAGER, pode obter controle sobre o sistema e operar o estado atual de máquinas ATM remotas, devido à Expiração de Sessão Insuficiente e Valor de Cookie Predefinido.
[Tipo de Vulnerabilidade Outro]
CWE-613: Expiração de Sessão Insuficiente
[Base de Código do Produto Afetado]
Versão afetada: M3 ATM Monitoring System 6.1.0. Não há versões corrigidas e nenhuma resposta dos desenvolvedores.
[Componente Afetado]
Má configuração do aplicativo, que permite a um atacante remoto usar um valor de cookie predefinido hardcoded.
[Tipo de Ataque]
Remoto
[Impacto na Perda de Integridade]
Baixo
[Impacto na Perda de Disponibilidade]
Alto
[Vetores de Ataque]
Um atacante remoto pode usar um valor de cookie predefinido para controle sobre o sistema para operar o estado atual das máquinas ATM.
[Descobridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referência]
https://jet.su