製品・ソフトウェアに関する情報
DTE Insight に情報漏えいの脆弱性
Title DTE Insight に情報漏えいの脆弱性
Summary

DTE Insight には、ユーザの情報が他のユーザに漏えいする脆弱性が存在します。 情報漏えい (CWE-200) - CVE-2016-1562 DTE Energy は、契約しているユーザがエネルギー使用に関する情報を閲覧するためのアプリケーション DTE Insight を提供しています。DTE Insight は、HTTP REST API 経由で情報を取得しています。 CWE-200: Information Exposure http://cwe.mitre.org/data/definitions/200.html この API にはユーザが改ざん可能な filter パラメータが含まれています。このパラメータによって、サーバから返されるユーザ情報が決定されます。filter パラメータを改ざんすることで、ユーザは他のユーザの情報を取得することが可能です。 発見者はさらに詳しい情報をブログポストで公開しています。 ブログポスト http://jeffq.com/blog/dteenergy-insight/

Possible impacts ユーザによって、他のユーザの情報を取得される可能性があります。
Solution

この問題はサーバ側で対策が完了しており、発見者は現時点で他者の情報にアクセスできなくなっていることを確認しています。

Publication Date March 11, 2016, midnight
Registration Date March 15, 2016, 5:12 p.m.
Last Update March 15, 2016, 5:12 p.m.
CVSS2.0 : 警告
Score 4
Vector AV:N/AC:L/Au:S/C:P/I:N/A:N
Affected System
DTE Energy Company
DTE Insight 
DTE Insight 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2016年03月15日]
  掲載
Feb. 17, 2018, 10:37 a.m.
0 [2016年03月15日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2016-1562
Summary

The REST API in the DTE Energy Insight application before 1.7.8 for Android allows remote authenticated users to obtain unspecified customer information via a SQL expression in the filter parameter.

Publication Date March 12, 2016, 11:59 a.m.
Registration Date Jan. 26, 2021, 2:07 p.m.
Last Update Nov. 21, 2024, 11:46 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:dte_energy:insight:1.7.7:*:*:*:*:android:*:*
Related information, measures and tools
Common Vulnerabilities List