Interfejs WAP w systemie SCADA Trihedral VTScada (wersje 8.x–11.x przed 11.2.02) umożliwia zdalnym atakującym ominięcie uwierzytelniania i odczyt dowolnych plików bez posiadania jakichkolwiek uprawnień. Podatność jest szczególnie groźna w środowiskach przemysłowych (ICS/OT), gdzie systemy SCADA kontrolują infrastrukturę krytyczną.
▸ Pokaż oryginał (EN)
The WAP interface in Trihedral VTScada (formerly VTS) 8.x through 11.x before 11.2.02 allows remote attackers to bypass authentication and read arbitrary files via unspecified vectors.
Atakujący wysyła specjalnie spreparowane żądanie do interfejsu WAP (Wireless Application Protocol) systemu VTScada, omijając mechanizmy uwierzytelniania. Podatność sklasyfikowana jako CWE-287 (nieprawidłowe uwierzytelnianie) pozwala na dostęp do zasobów systemu bez weryfikacji tożsamości. W wyniku tego możliwy jest odczyt dowolnych plików na serwerze z poziomu sieci, bez konieczności interakcji ze strony użytkownika.
Atakujący może bez uwierzytelniania uzyskać dostęp do dowolnych plików na serwerze VTScada, co może prowadzić do ujawnienia danych konfiguracyjnych, poświadczeń, logów oraz innych wrażliwych informacji systemowych. Kompromitacja systemu SCADA może mieć poważne konsekwencje dla ciągłości i bezpieczeństwa procesów przemysłowych.
Należy zaktualizować Trihedral VTScada do wersji 11.2.02 lub nowszej. Zaleca się również ograniczenie dostępu do interfejsu WAP na poziomie firewall oraz izolację systemów SCADA od sieci publicznych zgodnie z zaleceniami ICS-CERT (ICSA-16-159-01).
Trihedral VTScada (dawniej VTS) w wersjach 8.x, 9.x, 10.x oraz 11.x przed wersją 11.2.02
Podatność została zgłoszona przez Zero Day Initiative (ZDI-16-404) oraz objęta ostrzeżeniem ICS-CERT o numerze ICSA-16-159-01, co wskazuje na jej istotność w kontekście bezpieczeństwa systemów przemysłowych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NTrihedral Vtscada
APPTrihedral10.0.1110.0.1310.0.1410.0.1610.0.1710.1.0510.1.0610.1.0710.1.1210.2.0510.2.0710.2.0810.2.1110.2.1310.2.14+ 39 więcej
Powiązane podatności
Path Traversal w interfejsie WAP Trihedral VTScada – odczyt dowolnych plików
The WAP interface in Trihedral VTScada (formerly VTS) 8.x through 11.x before 11.2.02 allows remote attackers ...
An Improper Input Validation vulnerability exists in Trihedral VTScada version 12.0.38 and prior. A specifical...
An Improper Access Control issue was discovered in Trihedral VTScada 11.3.03 and prior. A local, non-administr...
An Uncontrolled Search Path Element issue was discovered in Trihedral VTScada 11.3.03 and prior. The program w...