一、 漏洞 CVE-2021-37292 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
KevinLAB Inc Building Energy Management System 4ST BEMS 1.0.0 存在一个访问控制漏洞,由于存在未记录的后门账户,恶意用户可以使用该后门账户以最高管理员权限登录并控制系统。

## 影响版本
Building Energy Management System 4ST BEMS 1.0.0

## 漏洞细节
系统中存在一个未记录的后门账户。利用该后门账户,攻击者可以不受限制地以最高管理员权限登录系统。

## 漏洞影响
恶意用户可以使用后门账户以最高权限登录系统,从而获得对系统的完全控制。这可能导致系统数据被非法获取、篡改或破坏。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An Access Control vulnerability exists in KevinLAB Inc Building Energy Management System 4ST BEMS 1.0.0 due to an undocumented backdoor account. A malicious user can log in using the backdor account with admin highest privileges and obtain system control.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
KevinLAB Building Energy Management System 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
KevinLAB Building Energy Management System(KevinLAB BEMS)是韩国KevinLAB公司的一个建筑能源管理系统。 KevinLAB Building Energy Management System 1.0.0 中存在安全漏洞,攻击者可以使用具有管理员最高权限的后台帐户登录并获得系统控制权。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2021-37292 的公开POC
# POC 描述 源链接 神龙链接
1 KevinLAB BEMS has an undocumented backdoor account, and these sets of credentials are never exposed to the end-user and cannot be changed through any normal operation of the solution through the RMI. An attacker could exploit this vulnerability by logging in using the backdoor account with highest privileges for administration and gain full system control. The backdoor user cannot be seen in the users settings in the admin panel, and it also uses an undocumented privilege level (admin_pk=1) which allows full availability of the features that the BEMS is offering remotely. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-37292.yaml POC详情
三、漏洞 CVE-2021-37292 的情报信息
四、漏洞 CVE-2021-37292 的评论

暂无评论


发表评论