Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la seguridad física en 3xLogic Infinias Access Control (CVE-2021-41847)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/10/2021
Última modificación:
12/07/2022

Descripción

Se ha detectado un problema en 3xLogic Infinias Access Control versiones hasta 6.7.10708.0, que afecta a la seguridad física. Los usuarios con credenciales de inicio de sesión asignados a una zona específica pueden enviar peticiones HTTP GET y POST modificadas, lo que les permite visualizar datos de usuario como información personal y credenciales de tarjetas Prox. Además, un usuario autorizado de una zona puede enviar peticiones API para desbloquear cerraduras electrónicas asociadas a zonas a las que no está autorizado a acceder. También pueden crear nuevos inicios de sesión de usuarios para zonas a las que no estaban autorizados a acceder, incluida la zona root del software

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:3xlogic:infinias_access_control:*:*:*:*:*:*:*:* 6.7.10708.0 (incluyendo)