Premi Invio per cercare

← Torna indietro

Bypass dell’Autenticazione tramite SQL Injection nel pannello di controllo FAAC KeyDom v3.1

#FAAC-26-240
Descrizione

È stata riscontrata una vulnerabilità di tipo SQL Injection (SQLi) all’interno del modulo di autenticazione della Web-Console di FAAC KeyDom. A causa di una mancata sanificazione dei parametri di input passati tramite il form di login, un attaccante remoto non autenticato può inviare richieste HTTP POST appositamente modificate per alterare la logica delle query SQL eseguite dal database locale.

Prodotti interessati
Brand FAAC
Famiglia Prodotto Automatic barriers
Modello / Hardware Sistema di gestione varchi KeyDom (Hardware Controller v3)
Versione FW v.3.1.0
Versione SW v.3.1.4
Impatto

Un attaccante potrebbe aggirare la schermata di login e visualizzare informazioni limitate di log senza poter modificare le configurazioni di sistema principali.

Mitigazioni

Disabilitare l’accesso alla Web-Console dalla rete pubblica (Internet) e limitare l’accesso solo a IP fidati tramite policy firewall aziendale.

Soluzione

Aggiornare il software KeyDom alla versione v.3.1.5 scaricabile dal portale partner ufficiale.

Crediti

Segnalato internamente dal team di QA FAAC.

Cronologia
  • 31 Maggio 2026: Prima pubblicazione dell’advisory.