Четири уязвимости в сигурността на софтуера за наблюдение на парка от банкомати ScrutisWeb, създаден от Iagona, могат да бъдат използвани за дистанционно проникване в банкоматите, качване на произволни файлове и дори рестартиране на терминалите.

Недостатъците са открити от червения екип на Synack (SRT) след ангажимент на клиент. Проблемите са отстранени във версия 2.1.38 на ScrutisWeb.

„Успешното използване на тези уязвимости може да позволи на нападателя да качи и изпълни произволни файлове“, заяви Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) в консултация, публикувана миналия месец.

ScrutisWeb е решение, базирано на уеб браузър, за наблюдение на банковия парк и устройствата за търговия на дребно, включително получаване на информация за състоянието на системата, откриване на сигнали за липса на хартия, изключване или рестартиране на терминал и дистанционно модифициране на данни.

Подробности за четирите недостатъка са следните

 

  • CVE-2023-33871 (CVSS score: 7.5) – Уязвимост в обхождането на директории, която може да позволи на неавтентифициран потребител да получи директен достъп до всеки файл извън Webroot на сървъра.
  • CVE-2023-35189 (CVSS score: 10.0) – Уязвимост за отдалечено изпълнение на код, която може да позволи на неупълномощен потребител да качи зловреден полезен товар и да го изпълни.
  • CVE-2023-35763 (CVSS score: 5.5) – Криптографска уязвимост, която може да позволи на неупълномощен потребител да декриптира криптирани пароли в обикновен текст.
  • CVE-2023-38257 (CVSS score: 7.5) – Несигурна уязвимост при директна препратка към обект, която може да позволи на неавтентифициран потребител да преглежда информация от профила, включително потребителски имена за вход и криптирани пароли.

Най-сериозният от пропуските е CVE-2023-35189, тъй като позволява на неавтентифициран потребител да качи произволен файл и след това да го прегледа отново от уеб браузър, което води до инжектиране на команда.

В хипотетичен сценарий на атака противник може да използва CVE-2023-38257 и CVE-2023-35763, за да влезе в конзолата за управление на ScrutisWeb като администратор.

„Оттук злонамереният извършител би могъл да наблюдава дейностите на отделните банкомати в рамките на парка. Конзолата позволява също така да се пускат банкомати в режим на управление, да се качват файлове на тях, да се рестартират и да се изключват напълно“, казва Синак.

Освен това CVE-2023-35189 може да се използва за изтриване на регистрационни файлове в ScrutisWeb, за да се прикрият следите.

„Възможно е да възникне допълнителна експлоатация от тази опорна точка в инфраструктурата на клиента, което я превръща в точка на контакт с интернет за злонамерен хакер“, казват изследователите.

Източник: The Hacker News

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
Бъдете социални
Още по темата
05/06/2025

Украинското военно разузнав...

Украинското военно разузнаване е пробило системите...
03/06/2025

Нов пробив в сигурността на...

Американската марка за спортно и туристическо...
27/05/2025

Adidas разкри пробив в сигу...

Германският спортен гигант Adidas официално съобщи...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!