Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 Mensch und Maschine MapEdit 3.2.6.0 DataAccessService.svc SQL Injection

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 Mensch und Maschine MapEdit 3.2.6.0 DataAccessService.svc SQL Injection


💡 Newskategorie: Sicherheitslücken
🔗 Quelle: vuldb.com

Es wurde eine Schwachstelle in Mensch und Maschine MapEdit 3.2.6.0 entdeckt. Sie wurde als kritisch eingestuft. Betroffen hiervon ist eine unbekannte Funktion der Datei /Mum.Geo.Services/DataAccessService.svc. Dank Manipulation mit einer unbekannten Eingabe kann eine SQL Injection-Schwachstelle ausgenutzt werden. Auswirken tut sich dies auf Vertraulichkeit, Integrität und Verfügbarkeit.

Die Entdeckung des Problems geschah am 07.06.2016. Die Schwachstelle wurde am 13.09.2016 durch Paul Baade und Sven Krewitt in Form eines ungeprüften Mailinglist Posts (Full-Disclosure) publiziert. Das Advisory kann von seclists.org heruntergeladen werden. Die Ausnutzbarkeit gilt als leicht. Der Angriff kann über das Netzwerk erfolgen. Das Ausnutzen erfordert eine einfache Authentisierung. Es sind technische Details sowie ein öffentlicher Exploit zur Schwachstelle bekannt.

Es wurde direkt nach dem Advisory ein Exploit veröffentlicht. Er wird als proof-of-concept gehandelt. Unter seclists.org wird der Exploit zur Verfügung gestellt. Vor einer Veröffentlichung handelte es sich 52 Tage um eine Zero-Day Schwachstelle. Während dieser Zeit erzielte er wohl etwa $1k-$2k auf dem Schwarzmarkt.

Ein Aktualisieren auf die Version 6.2.74 vermag dieses Problem zu lösen. Das Erscheinen einer Gegenmassnahme geschah vor und nicht erst nach der Veröffentlichung der Schwachstelle. Mensch und Maschine hat nachweislich vorgängig gehandelt.

Von weiterem Interesse können die folgenden Einträge sein: 91718, 91720, 91721 und 91722.

CVSSv3

Base Score: 6.3 [?]
Temp Score: 5.5 [?]
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:O/RC:R [?]
Zuverlässigkeit: High

CVSSv2

Base Score: 6.5 (CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P) [?]
Temp Score: 4.8 (CVSS2#E:POC/RL:OF/RC:UR) [?]
Zuverlässigkeit: High

CPE

Exploiting

Klasse: SQL Injection
Lokal: Nein
Remote: Ja

Verfügbarkeit: Ja
Zugang: öffentlich
Status: Proof-of-Concept
Download: seclists.org

Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
Reaction Time: 50 Tage seit gemeldet
0-Day Time: 52 Tage seit gefunden
Exploit Delay Time: 0 Tage seit bekannt

Upgrade: MapEdit 6.2.74

Timeline

07.06.2016 Schwachstelle gefunden
09.06.2016 Hersteller informiert
23.06.2016 Hersteller bestätigt
29.07.2016 Gegenmassnahme veröffentlicht
13.09.2016 Advisory veröffentlicht
13.09.2016 Exploit veröffentlicht
21.09.2016 VulDB Eintrag erstellt
21.09.2016 VulDB letzte Aktualisierung

Quellen

Advisory: seclists.org
Person: Paul Baade/Sven Krewitt
Status: Ungeprüft
Siehe auch: 91718, 91720, 91721, 91722, 91723

Eintrag

Erstellt: 21.09.2016
Eintrag: 78.3% komplett
...













📌 Mensch und Maschine MapEdit 3.2.6.0 DataAccessService.svc SQL Injection


📈 118.52 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 DataAccessService.svc SQL Injection


📈 118.52 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Authentication /Start.aspx Information Disclosure


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Upload erweiterte Rechte


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Web Server erweiterte Rechte


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Password Storage \MumGeoData\System\System.db schwache Verschlüsselung


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Directory Traversal


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Authentication /Start.aspx Information Disclosure


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Upload erweiterte Rechte


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Web Server erweiterte Rechte


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Password Storage \MumGeoData\System\System.db schwache Verschlüsselung


📈 51.77 Punkte

📌 Mensch und Maschine MapEdit 3.2.6.0 Directory Traversal


📈 51.77 Punkte

📌 Mensch gegen Maschine gegen Mensch - Tagesspiegel Background


📈 37.69 Punkte

📌 Web design & development by: svc & smorkov SQL Injection Vulnerability


📈 31.47 Punkte

📌 Void Aural Rec Monitor 9.0.0.1 svc-login.php param1 sql injection


📈 31.47 Punkte

📌 CVE-2023-48118 | Quest Analytics IQCRM 2023.9.5 WSDL Page Common.svc sql injection


📈 31.47 Punkte

📌 Sichere Maschine-zu-Maschine-Kommunikation: XITASO auf der 1. Hackerkiste Augsburg


📈 27.86 Punkte

📌 EU-Projekt SEMIoTICS – Sichere und effiziente Kommunikation von Maschine zu Maschine


📈 27.86 Punkte

📌 Gute Maschine, böse Maschine: Plattformen ringen um Umgang mit KI


📈 27.86 Punkte

📌 Maschine bleibt Maschine, auch wenn sie Künstliche Intelligenz genannt wird


📈 27.86 Punkte

📌 Von Maschine zu Maschine


📈 27.86 Punkte

📌 [webapps] - MuM MapEdit 3.2.6.0 - Multiple Vulnerabilities


📈 25.96 Punkte

📌 [webapps] - MuM MapEdit 3.2.6.0 - Multiple Vulnerabilities


📈 25.96 Punkte

📌 Können Sie Google schlagen? Das ultimative Duell - Mensch gegen Maschine


📈 25.81 Punkte

📌 Mensch gegen Maschine – Google AlphaGo fordert Spitzenspieler im Go heraus


📈 25.81 Punkte

📌 Maschine gegen Mensch Google-Computer nimmt es mit Go-Champion auf


📈 25.81 Punkte

📌 Mensch gegen Maschine: AlphaGo gewinnt auch drittes Match


📈 25.81 Punkte

📌 Reisetrend Mensch-Maschine | Gibt es bald nur noch Roboter im Hotel?


📈 25.81 Punkte

📌 Maschine schlägt Mensch: Historisches Go-Duell endet 4:1


📈 25.81 Punkte

📌 Tauchroboter Ocean One als Vorbild für neue Mensch-Maschine-Kooperationen


📈 25.81 Punkte

📌 Kriegerische Roboter: Mensch und Maschine kämpfen gemeinsam


📈 25.81 Punkte

📌 50 Jahre Mensch-Maschine-Interaktion: Finger oder Kugel?


📈 25.81 Punkte

📌 Können Sie Google schlagen? Das ultimative Duell - Mensch gegen Maschine


📈 25.81 Punkte

📌 Mensch gegen Maschine – Google AlphaGo fordert Spitzenspieler im Go heraus


📈 25.81 Punkte

📌 Maschine gegen Mensch Google-Computer nimmt es mit Go-Champion auf


📈 25.81 Punkte

matomo