CRITICAL🇬🇧 English

CVE-2014-9189

Stack-based buffer overflow w Honeywell Experion PKS — RCE i DoS

CVSS 9.8v3.0pub. 2019-03-25upd. 2024-11-21

W systemie Honeywell Experion Process Knowledge System (PKS) wykryto wiele podatności typu stack-based buffer overflow, umożliwiających zdalne wykonanie kodu lub odmowę usługi. Krytyczny poziom zagrożenia wynika z możliwości ataku bez uwierzytelnienia przez sieć.

Pokaż oryginał (EN)

Multiple stack-based buffer overflow vulnerabilities were found in Honeywell Experion PKS all versions prior to R400.6, all versions prior to R410.6, and all versions prior to R430.2 modules that could lead to possible remote code execution, dynamic memory corruption, or denial of service. Honeywell strongly encourages and recommends all customers running unsupported versions of EKPS prior to R400 to upgrade to a supported version.

🤖 Analiza AI
Jak działa

Podatności polegają na przepełnieniu bufora na stosie (stack-based buffer overflow) w modułach systemu Honeywell Experion PKS. Atakujący może wysłać specjalnie spreparowane dane sieciowe, powodując przekroczenie granic przydzielonego bufora i nadpisanie obszarów pamięci stosu. W efekcie możliwe jest przejęcie kontroli nad przepływem wykonania programu lub doprowadzenie do korupcji dynamicznej pamięci.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE), korupcję pamięci dynamicznej lub doprowadzenie do odmowy usługi (DoS) w systemie sterowania procesami przemysłowymi.

Mitygacja

Należy zaktualizować system do wersji R400.6 lub nowszej, R410.6 lub nowszej albo R430.2 lub nowszej. Honeywell zdecydowanie zaleca klientom korzystającym z nieobsługiwanych wersji wcześniejszych niż R400 natychmiastowe przejście na wspieraną wersję. Szczegółowe wskazówki dostępne są w poradniku ICS-CERT ICSA-14-352-01.

Kogo dotyczy

Honeywell Experion Process Knowledge System (PKS): wszystkie wersje przed R400.6, wszystkie wersje przed R410.6 oraz wszystkie wersje przed R430.2

Uwagi

Podatność dotyczy systemów ICS/SCADA (przemysłowe systemy sterowania), co podwyższa ryzyko operacyjne — ewentualna eksploatacja może wpłynąć na ciągłość procesów przemysłowych. Pomimo daty publikacji CVE 2019-03-25, poradnik ICS-CERT pochodzi z 2014 roku (ICSA-14-352-01).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Honeywell Experion Process Knowledge System

    APP
    Honeywell
    r400 – r400.6 (bez)r410 – r410.6 (bez)r430 – r430.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2014-5435CRITICAL9.8PL ✓ten sam produkt

Zapis do dowolnej pamięci w Honeywell Experion PKS — możliwe RCE

CVE-2014-9186CRITICAL9.8PL ✓ten sam produkt

File Inclusion w Honeywell Experion PKS — możliwy RCE

CVE-2014-9187CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Honeywell Experion PKS — RCE/DoS

CVE-2014-5436HIGH7.5ten sam produkt

A directory traversal vulnerability exists in the confd.exe module in Honeywell Experion PKS R40x before R400....

CVE-2016-8344LOW3.7ten sam produkt

Odkryto lukę w platformie Honeywell Experion Process Knowledge System (PKS): wersje 3xx i wcześniejsze, 400, 4...