CVE-2019-25241

CRITICAL CVSS 3.1: 9,8 EPSS 0.42%
Обновлено 31 декабря 2025
Iwt
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-798 (Жёстко заданные учётные данные)
Поставщик Iwt
Публичный эксплойт Да

Система контроля доступа FaceSentry 6.4.8 содержит критическую уязвимость аутентификации с жестко запрограммированными учетными данными SSH для учетной записи wwwuser. Злоумышленники могут использовать небезопасную конфигурацию sudoers для повышения привилегий и получения root-доступа, выполняя команды sudo без аутентификации.

Показать оригинальное описание (EN)

FaceSentry Access Control System 6.4.8 contains a critical authentication vulnerability with hard-coded SSH credentials for the wwwuser account. Attackers can leverage the insecure sudoers configuration to escalate privileges and gain root access by executing sudo commands without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 6

Конфигурация От (включительно) До (исключительно)
Iwt Facesentry_Access_Control_System_Firmware
cpe:2.3:o:iwt:facesentry_access_control_system_firmware:5.7.0:*:*:*:*:*:*:*
Iwt Facesentry_Access_Control_System
cpe:2.3:h:iwt:facesentry_access_control_system:-:*:*:*:*:*:*:*
Iwt Facesentry_Access_Control_System_Firmware
cpe:2.3:o:iwt:facesentry_access_control_system_firmware:5.7.2:*:*:*:*:*:*:*
Iwt Facesentry_Access_Control_System
cpe:2.3:h:iwt:facesentry_access_control_system:-:*:*:*:*:*:*:*
Iwt Facesentry_Access_Control_System_Firmware
cpe:2.3:o:iwt:facesentry_access_control_system_firmware:6.4.8:*:*:*:*:*:*:*
Iwt Facesentry_Access_Control_System
cpe:2.3:h:iwt:facesentry_access_control_system:-:*:*:*:*:*:*:*