È stata riscontrata una vulnerabilità di tipo SQL Injection (SQLi) all’interno del modulo di autenticazione della Web-Console di FAAC KeyDom. A causa di una mancata sanificazione dei parametri di input passati tramite il form di login, un attaccante remoto non autenticato può inviare richieste HTTP POST appositamente modificate per alterare la logica delle query SQL eseguite dal database locale.
| Brand | FAAC |
| Famiglia Prodotto | Automatic barriers |
| Modello / Hardware | Sistema di gestione varchi KeyDom (Hardware Controller v3) |
| Versione FW | v.3.1.0 |
| Versione SW | v.3.1.4 |
Un attaccante potrebbe aggirare la schermata di login e visualizzare informazioni limitate di log senza poter modificare le configurazioni di sistema principali.
Disabilitare l’accesso alla Web-Console dalla rete pubblica (Internet) e limitare l’accesso solo a IP fidati tramite policy firewall aziendale.
Aggiornare il software KeyDom alla versione v.3.1.5 scaricabile dal portale partner ufficiale.
Segnalato internamente dal team di QA FAAC.