Security
Headlines
HeadlinesLatestCVEs

Headline

CVE-2023-37287: 慧智科技 SmartBPM.NET - Use of Hard-Coded Credentials - 2

SmartBPM.NET has a vulnerability of using hard-coded authentication key. An unauthenticated remote attacker can exploit this vulnerability to access system with regular user privilege to read application data, and execute submission and approval processes.

CVE
#vulnerability#hard_coded_credentials#auth

:::

  • 首頁
  • 資安服務
  • 台灣漏洞揭露平台 (TVN)
  • TVN (Taiwan Vulnerability Note) 漏洞公告

TVN ID

TVN-202307005

CVE ID

CVE-2023-37287

CVSS

9.1 (Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

影響產品

SmartBPM.NET 6.70

問題描述

慧智科技 SmartBPM.NET 使用固定的金鑰做身份驗證使用,遠端攻擊者可藉由該固定金鑰偽造成使用者登入,取得系統內資料及進行簽核流程。

解決方法

請聯繫慧智科技詢問相關修補建議

漏洞通報者

Alan Chung (DEVCORE)

公開日期

2023-07-10

CVE: Latest News

CVE-2023-50976: Transactions API Authorization by oleiman · Pull Request #14969 · redpanda-data/redpanda
CVE-2023-6905
CVE-2023-6903
CVE-2023-6904
CVE-2023-3907