CRITICAL🇬🇧 English

CVE-2014-9187

Przepełnienie bufora sterty w Honeywell Experion PKS — RCE/DoS

CVSS 9.8v3.0pub. 2019-03-25upd. 2024-11-21

W systemie Honeywell Experion Process Knowledge System (PKS) wykryto wiele podatności typu heap-based buffer overflow, które umożliwiają zdalne wykonanie kodu lub wywołanie odmowy usługi. Ze względu na sieciowy wektor ataku bez wymagania uwierzytelnienia, podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

Multiple heap-based buffer overflow vulnerabilities exist in Honeywell Experion PKS all versions prior to R400.6, all versions prior to R410.6, and all versions prior to R430.2 modules, which could lead to possible remote code execution or denial of service. Honeywell strongly encourages and recommends all customers running unsupported versions of EKPS prior to R400 to upgrade to a supported version.

🤖 Analiza AI
Jak działa

Podatności polegają na przepełnieniu bufora w obszarze sterty (heap-based buffer overflow) w modułach systemu Honeywell Experion PKS. Atakujący może wysłać specjalnie spreparowane dane sieciowe, powodując przekroczenie granic zaalokowanego bufora pamięci. Skutkuje to nadpisaniem sąsiednich obszarów pamięci, co może prowadzić do przejęcia kontroli nad przepływem wykonania programu lub jego awaryjnego zatrzymania.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na podatnym systemie sterowania procesami lub doprowadzić do odmowy usługi (DoS), co w środowisku przemysłowym może skutkować zakłóceniem ciągłości operacyjnej.

Mitygacja

Należy zaktualizować system do wersji R400.6 lub nowszej, R410.6 lub nowszej, albo R430.2 lub nowszej, odpowiednio do używanej gałęzi. Honeywell zaleca ponadto klientom korzystającym z wersji sprzed R400 migrację do obsługiwanej wersji. Szczegółowe zalecenia dostępne są w poradniku ICS-CERT ICSA-14-352-01.

Kogo dotyczy

Honeywell Experion Process Knowledge System (PKS): wszystkie wersje wcześniejsze niż R400.6, wszystkie wersje wcześniejsze niż R410.6 oraz wszystkie wersje wcześniejsze niż R430.2

Uwagi

Podatność dotyczy systemów przemysłowych klasy ICS/SCADA (systemy sterowania procesami). Poradnik ICS-CERT został opublikowany pierwotnie jako ICSA-14-352-01 (grudzień 2014), natomiast wpis CVE pojawił się w bazie NVD w marcu 2019 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Honeywell Experion Process Knowledge System

    APP
    Honeywell
    r400 – r400.6 (bez)r410 – r410.6 (bez)r430 – r430.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2014-5435CRITICAL9.8PL ✓ten sam produkt

Zapis do dowolnej pamięci w Honeywell Experion PKS — możliwe RCE

CVE-2014-9186CRITICAL9.8PL ✓ten sam produkt

File Inclusion w Honeywell Experion PKS — możliwy RCE

CVE-2014-9189CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Honeywell Experion PKS — RCE i DoS

CVE-2014-5436HIGH7.5ten sam produkt

A directory traversal vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400....

CVE-2016-8344LOW3.7ten sam produkt

Odkryto lukę w platformie Honeywell Experion Process Knowledge System (PKS): wersje 3xx i wcześniejsze, 400, 4...