CVE-2026-12183 (CVSS 9.8) - Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 through 2.10.2
CVE-2026-12183:Nefteprodukttekhnika BUK TS-G加油站自动化系统2.9.1-2.10.2存在严重认证绕过漏洞(CVSS 9.8)。/php/ajax-login.php对任意凭证返回管理员ID,导致远程攻击者完全控制配置模块。请立即升级或实施访问控制缓解。
CVE-2026-12183 (CVSS 9.8) - Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 through 2.10.2
📋 漏洞概述
俄罗斯Nefteprodukttekhnika BUK TS-G加油站自动化系统存在认证绕过漏洞,攻击者无需有效凭证即可获取管理员权限并完全控制配置模块。
📋 基础信息
| 受影响版本 | Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 through 2.10.2 on Linux |
| 漏洞类型 | 认证绕过(CWE-287:Improper Authentication) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-12183 |
🔬 漏洞根因
/php/ajax-login.php端点对任何携带任意凭证的HTTP POST请求均返回userid=1(管理员标识),且后续特权端点(如/php/ajax-main.php、/modules/*)未在服务端校验session有效性,导致攻击者可直接利用该返回标识发起后续请求。推测根本原因是开发者误将客户端提交的userid作为可信凭证,且未建立服务端会话状态管理。
🎯 攻击场景
1. 前提条件:攻击者能够访问目标系统网络(如通过互联网暴露或内网渗透);2. 攻击者向/php/ajax-login.php发送POST请求,附带任意action=dologin&login=任意值&pwd=任意值;3. 服务器返回userid=1(管理员);4. 攻击者携带该userid向/ajax-main.php或/modules/*下的任意特权端点发起请求(如读取/修改用户规则、油罐计量、燃料分配器等);5. 成功获取系统完全控制权,可篡改价格、操作收款、窃取燃料卡数据等。
💥 漏洞影响
远程未授权攻击者可完全控制加油站自动化系统配置模块,包括:增删改用户规则、读取并修改燃料油罐传感器数据、控制燃料分配器、继电器操作、收银机与银行终端操作、燃料卡管理、价格显示屏与客户显示屏控制、现金收集操作以及定价规则修改。可能造成燃油盗窃、财务欺诈、服务中断及关键基础设施破坏。
🛡️ 修复建议
1. 升级至2.10.2以上版本(厂商尚未发布补丁,临时方案需自行修复);2. 临时缓解措施:在Web服务器(如Nginx/Apache)中限制/php/ajax-login.php和/php/ajax-main.php路径仅允许白名单IP访问;3. 对所有前端请求实施服务端session验证,禁止仅依赖客户端返回的userid;4. 部署WAF规则拦截可疑的login参数异常请求。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-12183
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-12183
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.2%) (高于 41.1% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-15 08:09 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测该系统是否已遭利用?
检查/var/log/httpd/access_log中是否存在大量POST请求到/php/ajax-login.php且参数login/pwd为任意值但返回200状态码的记录;同时检查userid=1的异常管理操作日志。
❓ 该漏洞是否可远程利用?
是,攻击者无需任何前提凭证,仅需网络可达性即可通过HTTP POST完成认证绕过,且没有IP或端口限制。
❓ 有哪些适用的临时缓解措施?
立即在前端防火墙或Web服务器配置中限制/php/目录的访问来源IP;禁用PHP函数session_start()若未使用;对所有管理端点多层要求二次认证(如HTTP基本认证)。