Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi — Рекомендация по CVE-2026-18783: отсутствие серверной аутентификации в TREX MES /api/GetDataJSON3 позволяет выполнять неаутентифицированные запросы данных и произвольный SQL-код. | Kitploit
Инструменты/GitHubGitHub/hasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi
Аутентификация и авторизацияОборонительные ИнструментыАнализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияБезопасность API

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubhasanuyarrr/cve-2026-18783-trex-mes-uygulamalarinda-yetkisiz-nesne-erisimi

CVE-2026-18783-TREX-MES-Uygulamalarinda-Yetkisiz-Nesne-Erisimi

Рекомендация по CVE-2026-18783: отсутствие серверной аутентификации в TREX MES /api/GetDataJSON3 позволяет выполнять неаутентифицированные запросы данных и произвольный SQL-код.

Репозиторий
2 дней назадЕщё не проверено

TREX-MES-Неавторизованный-Доступ-к-Объектам (CVE-2026-18783)

Обзор

TREX MES — это коммерческая платформа системы управления производством (MES) / Индустрии 4.0, используемая для сбора и управления данными с производственного участка. В ходе проведённых исследований было установлено, что запросы, отправляемые на конечную точку API /api/GetDataJSON3, могут успешно обрабатываться без действительного токена Authorization: Bearer. Конечная точка обрабатывает запросы без токена и возвращает ответ вместо того, чтобы отклонять их с 401 Unauthorized или 403 Forbidden. Это указывает на то, что проверка аутентификации на стороне сервера в соответствующем API-сервисе отсутствует или настроена неправильно.

Воздействие

Любой злоумышленник, не прошедший аутентификацию и имеющий сетевой доступ к сервису, может:

  • Выполнять запросы к данным через API и получать ответы; получать доступ к данным приложения, не имея никаких учётных данных.
  • Анализировать бизнес-логику, модель данных и внутреннюю структуру приложения; собирать разведданные для последующих шагов атаки.
  • Использовать сервис в обход обычного пользовательского потока; обходить ограничения, применяемые интерфейсом (права меню, выбор предприятия/периода, проверки полей).
  • Осуществлять операции вне механизмов ограничения скорости, отслеживания сессий и аудита, связанных с аутентификацией, не связывая свои действия с какой-либо учётной записью пользователя.

Та же конечная точка напрямую выполняет в базе данных содержимое, передаваемое через параметр sql. Отсутствие аутентификации устраняет предварительное условие «действующей сессии» для указанной уязвимости произвольного выполнения SQL; компонент PR:L в векторе CVSS этой уязвимости обновляется до PR:N, а базовая оценка повышается с 9.9 до 10.0.

Поскольку затронутая система является платформой управления производством, возможность запроса производственных данных и данных о качестве без аутентификации несёт за собой нарушение коммерческой тайны и операционные риски, выходящие за рамки обычного воздействия на ИТ.

Связанные слабости

Проверка аутентификации применяется только интерфейсом приложения; токен добавляется к запросам на стороне клиента, тогда как на стороне сервера его наличие и действительность не являются обязательными. При прямом вызове конечной точки эта проверка полностью отключается, и запрос обрабатывается. Такое поведение подтверждено на протестированной установке.

CWE-306 — Отсутствие аутентификации для критически важной функции CWE-862 — Отсутствие авторизации CWE-425 — Прямой запрос (принудительный обход) CWE-602 — Возложение безопасности на стороне сервера на сторону клиента

Критичность

Высокая — CVSS 3.1 Базовая оценка 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

Оценка относится к рассмотрению находки изолированно (неавторизованный запрос данных). При рассмотрении совместно с уязвимостью произвольного выполнения SQL в той же конечной точке воздействие является критическим.

Затронутые версии

trex MES v.6.07.17.00090 и более ранние

TrexDCAS MES v.6.05.14.00074 и более ранние

Затронутый компонент

/api/GetDataJSON3 — проверка аутентификации запросов на уровне веб-сервиса

Меры по снижению риска

До выпуска исправления производителем операторам рекомендуется применить следующее:

На уровне обратного прокси-сервера (reverse proxy), WAF или IIS URL Authorization отклоняйте запросы к конечной точке /api/GetDataJSON3, не содержащие действительного заголовка Authorization. Необходимо проверять не только наличие заголовка, но и его подпись и срок действия; в противном случае проверка обходится отправкой произвольного значения.

Ограничьте доступ к конечной точке только IP-адресами производственных клиентов, которым он необходим; закройте доступ из корпоративной пользовательской сети и из интернета.

Предполагая, что уязвимость не ограничивается одной конечной точкой, протестируйте все конечные точки под /api/ (включая GetDataJSONCrypto3) без отправки токена; включите другие конечные точки, отвечающие без аутентификации, в тот же набор правил.

Настройте оповещение SIEM для запросов к конечной точке без заголовка Authorization и проведите ретроспективный анализ логов веб-сервера на предмет наличия прошлых обращений по этому шаблону.

Для окончательного решения производитель должен обеспечить обязательную аутентификацию на стороне сервера, реализовать эту проверку не через контроли, добавляемые к отдельным конечным точкам, а через централизованный уровень, охватывающий все конечные точки и отклоняющий по умолчанию (глобальный фильтр / middleware), а также после аутентификации проверять право владельца сессии на доступ к запрашиваемым данным и отклонять неавторизованные запросы с 401/403, не раскрывая в теле ответа информацию о внутренней структуре.

Идентификатор CVE

CVE-2026-18783

Обнаружил

Hasan Hüseyin UYAR – Netlore Security

Хронология раскрытия

ДатаСобытие
2026-07-30Уязвимость обнаружена и подтверждена в ходе авторизованного тестирования на проникновение
2026-08-04Присвоен идентификатор CVE-2026-18783.
2026-09-30Опубликовано по адресу https://www.cve.org/CVERecord?id=CVE-2026-18783.
Скачать инструмент