Уязвимость позволяет неавторизованному злоумышленнику получить доступ к базе данных PoS-сервера.
Исследователь безопасности из компании ERPScan Дмитрий Частухин обнаружил в программном обеспечении для PoS-терминалов Oracle Micros опасную уязвимость, позволяющую неавторизованному злоумышленнику получить доступ к базе данных PoS-сервера.
По словам исследователя, атакующий с доступом к уязвимым кассовым терминалам, например, сотрудник магазина, может прочитать локальные файлы, найти в них имена пользователей и пароли и с их помощью получить полный доступ к базе данных.
Если злоумышленнику неизвестно, может ли устройство быть атаковано, он может просканировать сеть. Задача облегчается, если устройства подключены к одной локальной сети магазина.
По словам представителей Oracle, уязвимость была исправлена ранее в этом месяце. После этого исследователи из ERPScan опубликовали PoC-эксплоит для данной проблемы.
Собираем и анализируем опыт профессионалов ИБ