CVE-2020-29667
Недостаточный срок действия сессии | Предопределённое значение cookie
[Предлагаемое описание]
В системе мониторинга банкоматов Lan ATMService M3 ATM Monitoring System 6.1.0 удалённый злоумышленник, способный использовать значение cookie по умолчанию, такое как PHPSESSID=LANIT-IMANAGER, может получить контроль над системой и управлять текущим состоянием удалённых банкоматов из-за недостаточного срока действия сессии и предопределённого значения cookie.
[Дополнительная информация]
Письмо об уязвимости было отправлено вендору.
[Тип уязвимости]
CWE-613: Insufficient Session Expiration
[База затронутого кода продукта]
Затронутая версия: M3 ATM Monitoring System 6.1.0. Исправленных версий не существует, ответа от разработчиков не получено.
[Затронутый компонент]
Неправильная конфигурация приложения, которая позволяет удалённому злоумышленнику использовать жёстко заданное предопределённое значение cookie.
[Тип атаки]
Удалённая
[Воздействие на раскрытие информации]
Да
[Воздействие на потерю целостности]
Низкий
[Воздействие на потерю доступности]
Высокий
[Векторы атаки]
Удалённый злоумышленник может использовать предопределённое значение cookie для контроля над системой и управления текущим состоянием банкоматов.
[Обнаружитель]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Ссылка]
https://jet.su