CRITICAL🇬🇧 English

CVE-2017-7898

Brak blokady po błędnych próbach logowania w sterownikach Rockwell Automation MicroLogix

CVSS 9.8v3.0pub. 2017-06-30upd. 2026-06-03

W sterownikach PLC Allen-Bradley MicroLogix 1100 oraz MicroLogix 1400 firmy Rockwell Automation nie jest stosowane żadne ograniczenie liczby nieudanych prób uwierzytelnienia. Podatność umożliwia atakującemu przeprowadzenie ataku brute-force na hasło bez żadnych konsekwencji czy opóźnień.

Pokaż oryginał (EN)

An Improper Restriction of Excessive Authentication Attempts issue was discovered in Rockwell Automation Allen-Bradley MicroLogix 1100 programmable-logic controllers 1763-L16AWA, Series A and B, Version 16.00 and prior versions; 1763-L16BBB, Series A and B, Version 16.00 and prior versions; 1763-L16BWA, Series A and B, Version 16.00 and prior versions; and 1763-L16DWD, Series A and B, Version 16.00 and prior versions and Allen-Bradley MicroLogix 1400 programmable logic controllers 1766-L32AWA, Series A and B, Version 16.00 and prior versions; 1766-L32BWA, Series A and B, Version 16.00 and prior versions; 1766-L32BWAA, Series A and B, Version 16.00 and prior versions; 1766-L32BXB, Series A and B, Version 16.00 and prior versions; 1766-L32BXBA, Series A and B, Version 16.00 and prior versions; and 1766-L32AWAA, Series A and B, Version 16.00 and prior versions. There are no penalties for repeatedly entering incorrect passwords.

🤖 Analiza AI
Jak działa

System nie rejestruje ani nie karze wielokrotnego podawania błędnych haseł — brak mechanizmów blokady konta, opóźnień czasowych czy alertów po przekroczeniu progu nieudanych prób logowania (CWE-307). Atakujący zdalnie, bez uwierzytelnienia i bez żadnej interakcji ze strony użytkownika, może systematycznie testować kolejne hasła aż do skutecznego zalogowania się do urządzenia.

Skutki

Uzyskanie nieautoryzowanego dostępu do sterownika PLC, co w środowisku przemysłowym może prowadzić do pełnego przejęcia kontroli nad urządzeniem, modyfikacji jego konfiguracji lub logiki sterowania, a w konsekwencji do zakłócenia lub uszkodzenia procesów przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-17-115-04). Dodatkowo zaleca się izolację sieciową sterowników PLC, ograniczenie dostępu do nich wyłącznie do zaufanych hostów za pomocą firewall oraz stosowanie zasady minimalnych uprawnień sieciowych w środowiskach OT/ICS.

Kogo dotyczy

Allen-Bradley MicroLogix 1100: modele 1763-L16AWA (seria A i B), 1763-L16BBB (seria A i B), 1763-L16BWA (seria A i B), 1763-L16DWD (seria A i B) — wersja 16.00 i wcześniejsze. Allen-Bradley MicroLogix 1400: modele 1766-L32AWA, 1766-L32BWA, 1766-L32BWAA, 1766-L32BXB, 1766-L32BXBA, 1766-L32AWAA (seria A i B) — wersja 16.00 i wcześniejsze.

Uwagi

Podatność dotyczy środowisk przemysłowych (ICS/OT). Poradnik bezpieczeństwa opublikowany przez ICS-CERT jako ICSA-17-115-04 w dniu 25 kwietnia 2017 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rockwellautomation 1763 L16awa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16awa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16bbb Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16bbb Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16bwa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16bwa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16dwd Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1763 L16dwd Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32awaa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32awaa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32awa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32awa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bwaa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bwaa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bwa Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bwa Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bxba Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bxba Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bxb Series A

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation 1766 L32bxb Series B

    APP
    Rockwellautomation
    ≤ 16.000
  • Rockwellautomation Ab Micrologix Controller

    HW
    Rockwellautomation
    11001400
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-7899CRITICAL9.8PL ✓ten sam produkt

Ujawnienie danych logowania w sterownikach Allen-Bradley MicroLogix

CVE-2017-7902CRITICAL9.8PL ✓ten sam produkt

Wielokrotne użycie nonce w szyfrowaniu — sterowniki PLC Rockwell Automation

CVE-2017-7903CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania hasła w sterownikach PLC Rockwell Automation MicroLogix

CVE-2016-0868CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w sterownikach Rockwell Automation MicroLogix 1100

CVE-2017-7901HIGH8.6ten sam produkt

A Predictable Value Range from Previous Values issue was discovered in Rockwell Automation Allen-Bradley Micro...