Обнаружена уязвимость в SINEC INS (все версии < V1.0 SP2 Update 6). Затронутое приложение использует реализацию хеширования паролей со статической, жестко запрограммированной солью, общей для всех пользователей и установок, и настроено с недостаточным количеством итераций. Это может позволить злоумышленнику эффективно восстанавливать пароли пользователей с помощью грубой силы или заранее рассчитанных атак, что потенциально может привести к несанкционированному доступу.
Показать оригинальное описание (EN)
A vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). The affected application uses a password hashing implementation with a static, hardcoded salt shared across all users and installations, and is configured with an insufficient number of iterations. This could allow an attacker to efficiently recover user passwords using brute-force or precomputed attacks, potentially resulting in unauthorized access.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 8
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:*:-:*:*:*:*:*:*
|
— |
<= 1.0
|
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_1:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_2:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_3:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_4:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_5:*:*:*:*:*:*
|
— | — |