CRITICAL🇬🇧 English

CVE-2016-4510

Auth Bypass w interfejsie WAP Trihedral VTScada — odczyt dowolnych plików

CVSS 9.1v3.0pub. 2016-06-09upd. 2026-05-06

Interfejs WAP w systemie SCADA Trihedral VTScada (wersje 8.x–11.x przed 11.2.02) umożliwia zdalnym atakującym ominięcie uwierzytelniania i odczyt dowolnych plików bez posiadania jakichkolwiek uprawnień. Podatność jest szczególnie groźna w środowiskach przemysłowych (ICS/OT), gdzie systemy SCADA kontrolują infrastrukturę krytyczną.

Pokaż oryginał (EN)

The WAP interface in Trihedral VTScada (formerly VTS) 8.x through 11.x before 11.2.02 allows remote attackers to bypass authentication and read arbitrary files via unspecified vectors.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie do interfejsu WAP (Wireless Application Protocol) systemu VTScada, omijając mechanizmy uwierzytelniania. Podatność sklasyfikowana jako CWE-287 (nieprawidłowe uwierzytelnianie) pozwala na dostęp do zasobów systemu bez weryfikacji tożsamości. W wyniku tego możliwy jest odczyt dowolnych plików na serwerze z poziomu sieci, bez konieczności interakcji ze strony użytkownika.

Skutki

Atakujący może bez uwierzytelniania uzyskać dostęp do dowolnych plików na serwerze VTScada, co może prowadzić do ujawnienia danych konfiguracyjnych, poświadczeń, logów oraz innych wrażliwych informacji systemowych. Kompromitacja systemu SCADA może mieć poważne konsekwencje dla ciągłości i bezpieczeństwa procesów przemysłowych.

Mitygacja

Należy zaktualizować Trihedral VTScada do wersji 11.2.02 lub nowszej. Zaleca się również ograniczenie dostępu do interfejsu WAP na poziomie firewall oraz izolację systemów SCADA od sieci publicznych zgodnie z zaleceniami ICS-CERT (ICSA-16-159-01).

Kogo dotyczy

Trihedral VTScada (dawniej VTS) w wersjach 8.x, 9.x, 10.x oraz 11.x przed wersją 11.2.02

Uwagi

Podatność została zgłoszona przez Zero Day Initiative (ZDI-16-404) oraz objęta ostrzeżeniem ICS-CERT o numerze ICSA-16-159-01, co wskazuje na jej istotność w kontekście bezpieczeństwa systemów przemysłowych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Trihedral Vtscada

    APP
    Trihedral
    10.0.1110.0.1310.0.1410.0.1610.0.1710.1.0510.1.0610.1.0710.1.1210.2.0510.2.0710.2.0810.2.1110.2.1310.2.14+ 39 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-4532CRITICAL9.1PL ✓ten sam produkt

Path Traversal w interfejsie WAP Trihedral VTScada – odczyt dowolnych plików

CVE-2016-4523HIGH7.5⚠ KEVten sam produkt

The WAP interface in Trihedral VTScada (formerly VTS) 8.x through 11.x before 11.2.02 allows remote attackers ...

CVE-2022-3181HIGH7.5ten sam produkt

An Improper Input Validation vulnerability exists in Trihedral VTScada version 12.0.38 and prior. A specifical...

CVE-2017-14031HIGH7.8ten sam produkt

An Improper Access Control issue was discovered in Trihedral VTScada 11.3.03 and prior. A local, non-administr...

CVE-2017-14029HIGH7.8ten sam produkt

An Uncontrolled Search Path Element issue was discovered in Trihedral VTScada 11.3.03 and prior. The program w...