CRITICAL🇬🇧 English

CVE-2015-6472

Słabe zarządzanie poświadczeniami w sterownikach WAGO IO PLC

CVSS 9.8v3.0pub. 2017-08-22upd. 2026-05-13

Sterowniki PLC WAGO IO 750-849, 750-881 oraz 758-870 posiadają podatność związaną ze słabym zarządzaniem poświadczeniami (CWE-255). Krytyczny poziom CVSS 9.8 oznacza, że atakujący zdalny, nieuwierzytelniony może uzyskać pełny dostęp do urządzenia bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

WAGO IO 750-849 01.01.27 and 01.02.05, WAGO IO 750-881, and WAGO IO 758-870 have weak credential management.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania danymi uwierzytelniającymi w oprogramowaniu układowym urządzeń WAGO IO. Słabe mechanizmy kontroli poświadczeń mogą obejmować stosowanie domyślnych, słabych lub łatwych do odgadnięcia haseł, brak odpowiedniego ich zabezpieczenia lub przechowywanie w postaci niezaszyfrowanej. Wektor ataku jest sieciowy (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji użytkownika (UI:N), co oznacza, że exploit może być przeprowadzony w pełni zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do urządzenia z pełnymi uprawnieniami, co w środowisku przemysłowym (OT/ICS) może prowadzić do przejęcia kontroli nad procesem przemysłowym, modyfikacji konfiguracji sterownika PLC lub zakłócenia jego pracy.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zmianę domyślnych poświadczeń na silne, unikalne hasła, ograniczenie dostępu sieciowego do urządzeń WAGO IO za pomocą firewall oraz segmentację sieci OT/ICS od sieci korporacyjnych.

Kogo dotyczy

WAGO IO 750-849 z oprogramowaniem układowym w wersjach 01.01.27 i 01.02.05, WAGO IO 750-881 oraz WAGO IO 758-870.

Uwagi

Informacja o podatności została ujawniona publicznie w marcu 2016 roku poprzez listę Full Disclosure (seclists.org) oraz serwis Packet Storm Security, co oznacza dostępność publicznego opisu technicznego problemu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wago 750 849

    HW
    Wago
    wszystkie wersje
  • Wago 750 849 Firmware

    OS
    Wago
    01.01.2701.02.05
  • Wago 750 881

    HW
    Wago
    wszystkie wersje
  • Wago 750 881 Firmware

    OS
    Wago
    01.01.2701.02.05
  • Wago 758 870

    HW
    Wago
    wszystkie wersje
  • Wago 758 870 Firmware

    OS
    Wago
    01.01.2701.02.05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-34584CRITICAL9.1PL ✓ten sam produkt

Częściowy odczyt pamięci lub DoS w serwerze CODESYS V2 na urządzeniach WAGO

CVE-2021-30188CRITICAL9.8PL ✓ten sam produkt

Stack-based Buffer Overflow w CODESYS V2 runtime — urządzenia WAGO

CVE-2021-30190CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w CODESYS V2 Web-Server

CVE-2021-30189CRITICAL9.8PL ✓ten sam produkt

Stack-based Buffer Overflow w CODESYS V2 Web-Server (Wago 750-8xx)

CVE-2021-30192CRITICAL9.8PL ✓ten sam produkt

CODESYS V2 Web-Server — błędna implementacja mechanizmu bezpieczeństwa