W module confd.exe systemu Honeywell Experion Process Knowledge System (PKS) istnieje podatność typu file inclusion, która umożliwia atakującemu zdalne wykonanie kodu lub ujawnienie informacji. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia i możliwość pełnego przejęcia systemu.
▸ Pokaż oryginał (EN)
A file inclusion vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400.6, R41x before R410.6, and R43x before R430.2, which could lead to accepting an arbitrary file into the function, and potential information disclosure or remote code execution. Honeywell strongly encourages and recommends all customers running unsupported versions of EKPS prior to R400 to upgrade to a supported version.
Podatność (CWE-98, CWE-20) polega na nieprawidłowej walidacji danych wejściowych w module confd.exe, co pozwala atakującemu na wstrzyknięcie i załadowanie dowolnego pliku do przetwarzanej funkcji. Poprzez sieć, bez konieczności uwierzytelnienia, napastnik może dostarczyć spreparowany plik, który zostanie zaakceptowany przez podatny moduł. Skutkuje to możliwością odczytu nieautoryzowanych zasobów systemu lub wykonania złośliwego kodu.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji systemowych oraz wykonać dowolny kod zdalnie (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem przemysłowym.
Należy zaktualizować Honeywell Experion PKS do wersji R400.6 lub nowszej (dla linii R40x), R410.6 lub nowszej (dla linii R41x) albo R430.2 lub nowszej (dla linii R43x). Systemy działające na wersjach starszych niż R400 powinny zostać niezwłocznie przeniesione do wspieranej wersji. Szczegółowe zalecenia dostępne w poradniku ICS-CERT ICSA-14-352-01.
Honeywell Experion PKS R40x przed wersją R400.6, R41x przed wersją R410.6 oraz R43x przed wersją R430.2; Honeywell zaleca również upgrade wersji starszych niż R400 do wspieranych wydań.
Podatność dotyczy systemów przemysłowych klasy ICS/SCADA (systemy sterowania procesami). Poradnik ICS-CERT został opublikowany pierwotnie w grudniu 2014 r. (ICSA-14-352-01), mimo że CVE zostało formalnie opublikowane w 2019 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoneywell Experion Process Knowledge System
APPHoneywellr400 – r400.6 (bez)r410 – r410.6 (bez)r430 – r430.2 (bez)
Powiązane podatności
Zapis do dowolnej pamięci w Honeywell Experion PKS — możliwe RCE
Przepełnienie bufora sterty w Honeywell Experion PKS — RCE/DoS
Stack-based buffer overflow w Honeywell Experion PKS — RCE i DoS
A directory traversal vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400....
Odkryto lukę w platformie Honeywell Experion Process Knowledge System (PKS): wersje 3xx i wcześniejsze, 400, 4...