NVD Vulnerability Detail
Search Exploit, PoC
CVE-2014-0357
Summary

Amtelco miSecureMessages allows remote attackers to read the messages of arbitrary users via an XML request containing a valid license key and a modified contactID value, as demonstrated by a request from the iOS or Android application.

Publication Date April 15, 2014, 7:55 p.m.
Registration Date Jan. 26, 2021, 3:04 p.m.
Last Update Nov. 21, 2024, 11:01 a.m.
CVSS2.0 : MEDIUM
Score 5.0
Vector AV:N/AC:L/Au:N/C:P/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:amtelco:misecuremessages:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Amtelco miSecureMessages に認証不備の脆弱性
Title Amtelco miSecureMessages に認証不備の脆弱性
Summary

Amtelco が提供する miSecureMessages には、認証不備の脆弱性が存在します。 Amtelco が提供する miSecureMessages には、認証とセッション管理に問題があり、認証不備(CWE-287)の脆弱性が存在します。 CWE-287: Improper Authentication https://cwe.mitre.org/data/definitions/287.html

Possible impacts 第三者によって、ライセンスキー情報とコンタクトIDをサーバに送信されることで、他のユーザのメッセージを閲覧される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 2014年5月2日現在、本脆弱性を修正した miSecureMessages Server Release 6.3 が公開されています。

Publication Date April 11, 2014, midnight
Registration Date April 14, 2014, 4:13 p.m.
Last Update May 7, 2014, 10:46 a.m.
Affected System
Amtelco
miSecureMessages 6.2
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年04月14日]
  掲載
[2014年04月17日]
  参考情報:National Vulnerability Database (NVD) (CVE-2014-0357) を追加
[2014年05月07日]
  CVSS による深刻度:内容を更新
  影響を受けるシステム:内容を更新
  対策:内容を更新
  ベンダ情報:Amtelco (technical support web) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-14-121-01) を追加
Feb. 17, 2018, 10:37 a.m.