Множество недостатъци в ScrutisWeb, излагат банкоматите на хакерство

Четири уязвимости в сигурността на софтуера за наблюдение на парка от банкомати ScrutisWeb, създаден от Iagona, могат да бъдат използвани за дистанционно проникване в банкоматите, качване на произволни файлове и дори рестартиране на терминалите.

Недостатъците са открити от червения екип на Synack (SRT) след ангажимент на клиент. Проблемите са отстранени във версия 2.1.38 на ScrutisWeb.

„Успешното използване на тези уязвимости може да позволи на нападателя да качи и изпълни произволни файлове“, заяви Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) в консултация, публикувана миналия месец.

ScrutisWeb е решение, базирано на уеб браузър, за наблюдение на банковия парк и устройствата за търговия на дребно, включително получаване на информация за състоянието на системата, откриване на сигнали за липса на хартия, изключване или рестартиране на терминал и дистанционно модифициране на данни.

Подробности за четирите недостатъка са следните

 

  • CVE-2023-33871 (CVSS score: 7.5) – Уязвимост в обхождането на директории, която може да позволи на неавтентифициран потребител да получи директен достъп до всеки файл извън Webroot на сървъра.
  • CVE-2023-35189 (CVSS score: 10.0) – Уязвимост за отдалечено изпълнение на код, която може да позволи на неупълномощен потребител да качи зловреден полезен товар и да го изпълни.
  • CVE-2023-35763 (CVSS score: 5.5) – Криптографска уязвимост, която може да позволи на неупълномощен потребител да декриптира криптирани пароли в обикновен текст.
  • CVE-2023-38257 (CVSS score: 7.5) – Несигурна уязвимост при директна препратка към обект, която може да позволи на неавтентифициран потребител да преглежда информация от профила, включително потребителски имена за вход и криптирани пароли.

Най-сериозният от пропуските е CVE-2023-35189, тъй като позволява на неавтентифициран потребител да качи произволен файл и след това да го прегледа отново от уеб браузър, което води до инжектиране на команда.

В хипотетичен сценарий на атака противник може да използва CVE-2023-38257 и CVE-2023-35763, за да влезе в конзолата за управление на ScrutisWeb като администратор.

„Оттук злонамереният извършител би могъл да наблюдава дейностите на отделните банкомати в рамките на парка. Конзолата позволява също така да се пускат банкомати в режим на управление, да се качват файлове на тях, да се рестартират и да се изключват напълно“, казва Синак.

Освен това CVE-2023-35189 може да се използва за изтриване на регистрационни файлове в ScrutisWeb, за да се прикрият следите.

„Възможно е да възникне допълнителна експлоатация от тази опорна точка в инфраструктурата на клиента, което я превръща в точка на контакт с интернет за злонамерен хакер“, казват изследователите.

The Hacker News

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy