„`html
Zusammenfassung
Die Schwachstelle CVE-2026-1815 betrifft die Mobile Application der Türkiye Electricity Transmission Corporation (TEİAŞ). Eine unzureichende Session-Ablauf-Verwaltung ermöglicht es Angreifern, Session-Hijacking-Angriffe durchzuführen. Die Vulnerabilität wird mit einem CVSS-Wert von 5.7 (Medium) bewertet und betrifft App-Versionen von 1.6.2 bis vor 1.13.
Betroffene Systeme
Folgende Systeme sind betroffen:
- TEİAŞ Mobile Application Version 1.6.2 bis 1.12.x
- Alle Plattformen (iOS und Android)
- Benutzer mit aktiven Session-Tokens
Technische Details
Die Schwachstelle liegt in der Session-Verwaltung der Mobile Application. Session-Tokens werden nicht ordnungsgemäss oder zu spät invalidiert. Dies führt zu folgenden Risiken:
- Fehlende Session-Timeouts: Sessions bleiben aktiv, obwohl der Benutzer inaktiv ist
- Keine Token-Rotation: Authentifizierungs-Token werden während der Session nicht erneuert
- Session-Fixation: Angreifer können bekannte Session-Tokens exploitieren
Ein Angreifer mit Netzwerkzugriff kann legitime Session-Tokens abfangen oder erraten und so auf Benutzerkonten zugreifen, ohne gültige Anmeldedaten zu besitzen.
Empfohlene Massnahmen
- Sofortmassnahmen: Benutzer sollten die App nach jeder Verwendung manuell abmelden
- Update: Auf Version 1.13 oder höher aktualisieren, sobald verfügbar
- Monitoring: Unerwartete Kontozugriffe überprüfen
- Netzwerk-Sicherheit: VPN-Verbindungen für den App-Zugriff verwenden
Bewertung
CVSS 5.7 (Medium): Die Schwachstelle ermöglicht unbefugten Zugriff auf Benutzerkonten ohne vollständige Kontrollübernahme. Angriffsvektor: Netzwerk. Authentifizierung wird umgangen. Ein Sicherheits-Patch steht derzeit nicht zur Verfügung – ein Update wird erwartet.
„`