CRITICAL🇬🇧 English

CVE-2014-9186

File Inclusion w Honeywell Experion PKS — możliwy RCE

CVSS 9.8v3.0pub. 2019-04-08upd. 2024-11-21

W module confd.exe systemu Honeywell Experion Process Knowledge System (PKS) istnieje podatność typu file inclusion, która umożliwia atakującemu zdalne wykonanie kodu lub ujawnienie informacji. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia i możliwość pełnego przejęcia systemu.

Pokaż oryginał (EN)

A file inclusion vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400.6, R41x before R410.6, and R43x before R430.2, which could lead to accepting an arbitrary file into the function, and potential information disclosure or remote code execution. Honeywell strongly encourages and recommends all customers running unsupported versions of EKPS prior to R400 to upgrade to a supported version.

🤖 Analiza AI
Jak działa

Podatność (CWE-98, CWE-20) polega na nieprawidłowej walidacji danych wejściowych w module confd.exe, co pozwala atakującemu na wstrzyknięcie i załadowanie dowolnego pliku do przetwarzanej funkcji. Poprzez sieć, bez konieczności uwierzytelnienia, napastnik może dostarczyć spreparowany plik, który zostanie zaakceptowany przez podatny moduł. Skutkuje to możliwością odczytu nieautoryzowanych zasobów systemu lub wykonania złośliwego kodu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji systemowych oraz wykonać dowolny kod zdalnie (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem przemysłowym.

Mitygacja

Należy zaktualizować Honeywell Experion PKS do wersji R400.6 lub nowszej (dla linii R40x), R410.6 lub nowszej (dla linii R41x) albo R430.2 lub nowszej (dla linii R43x). Systemy działające na wersjach starszych niż R400 powinny zostać niezwłocznie przeniesione do wspieranej wersji. Szczegółowe zalecenia dostępne w poradniku ICS-CERT ICSA-14-352-01.

Kogo dotyczy

Honeywell Experion PKS R40x przed wersją R400.6, R41x przed wersją R410.6 oraz R43x przed wersją R430.2; Honeywell zaleca również upgrade wersji starszych niż R400 do wspieranych wydań.

Uwagi

Podatność dotyczy systemów przemysłowych klasy ICS/SCADA (systemy sterowania procesami). Poradnik ICS-CERT został opublikowany pierwotnie w grudniu 2014 r. (ICSA-14-352-01), mimo że CVE zostało formalnie opublikowane w 2019 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Honeywell Experion Process Knowledge System

    APP
    Honeywell
    r400 – r400.6 (bez)r410 – r410.6 (bez)r430 – r430.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2014-5435CRITICAL9.8PL ✓ten sam produkt

Zapis do dowolnej pamięci w Honeywell Experion PKS — możliwe RCE

CVE-2014-9187CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Honeywell Experion PKS — RCE/DoS

CVE-2014-9189CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Honeywell Experion PKS — RCE i DoS

CVE-2014-5436HIGH7.5ten sam produkt

A directory traversal vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400....

CVE-2016-8344LOW3.7ten sam produkt

Odkryto lukę w platformie Honeywell Experion Process Knowledge System (PKS): wersje 3xx i wcześniejsze, 400, 4...