Produkt | mymbCONNECT24, wersja 2.6.1 i wcześniejsze mbCONNECT24, wersja 2.6.1 i wcześniejsze |
Numer CVE | CVE-2020-35567 |
Krytyczność | 7.8 / 10 |
CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Opis | Oprogramowanie korzysta z hasła dostępu do bazy danych, które jest współużytkowane między instancjami. |
Numer CVE | CVE-2020-10384 |
Krytyczność | 7.8 / 10 |
CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Opis | Luka umożliwia eskalację uprawnień z www-data do root. |
Numer CVE | CVE-2020-12527 CVE-2020-35557 |
Krytyczność | 6.5 / 10 |
CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Opis | Nieprawidłowa weryfikacja dostępu może pozwolić zalogowanemu użytkownikowi na zobaczenie urządzeń na koncie, do którego nie powinien mieć dostępu. |
Numer CVE | CVE-2020-12528 |
Krytyczność | 6.5 / 10 |
CVSS | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Opis | Nieprawidłowa weryfikacja dostępu może pozwolić zalogowanemu użytkownikowi na zabicie sesji web2go na koncie, do którego nie powinien mieć dostępu. |
Numer CVE | CVE-2020-35565 |
Krytyczność | 5.9 / 10 |
CVSS | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Opis | Detekcja ataków brute-force jest domyślnie wyłączona na stronie logowania. |
Aktualizacja | TAK |
Pozostałe | https://us-cert.cisa.gov/ics/advisories/icsa-21-061-03 |