W sterownikach PLC Allen-Bradley MicroLogix 1100 i 1400 odkryto podatność klasy Information Exposure, polegającą na przesyłaniu danych logowania użytkownika metodą HTTP GET. Może to skutkować utrwaleniem poświadczeń w logach serwera i ich nieautoryzowanym pozyskaniem.
▸ Pokaż oryginał (EN)
An Information Exposure issue was discovered in Rockwell Automation Allen-Bradley MicroLogix 1100 programmable-logic controllers 1763-L16AWA, Series A and B, Version 16.00 and prior versions; 1763-L16BBB, Series A and B, Version 16.00 and prior versions; 1763-L16BWA, Series A and B, Version 16.00 and prior versions; and 1763-L16DWD, Series A and B, Version 16.00 and prior versions and Allen-Bradley MicroLogix 1400 programmable logic controllers 1766-L32AWA, Series A and B, Version 16.00 and prior versions; 1766-L32BWA, Series A and B, Version 16.00 and prior versions; 1766-L32BWAA, Series A and B, Version 16.00 and prior versions; 1766-L32BXB, Series A and B, Version 16.00 and prior versions; 1766-L32BXBA, Series A and B, Version 16.00 and prior versions; and 1766-L32AWAA, Series A and B, Version 16.00 and prior versions. User credentials are sent to the web server using the HTTP GET method, which may result in the credentials being logged. This could make user credentials available for unauthorized retrieval.
Interfejs webowy sterowników przesyła dane uwierzytelniające użytkownika (login i hasło) jako parametry zapytania HTTP GET, zamiast bezpieczniejszej metody POST lub szyfrowanego kanału. Zapytania HTTP GET są rutynowo rejestrowane przez serwery webowe oraz urządzenia sieciowe w plikach logów, co powoduje, że poświadczenia mogą zostać utrwalone w postaci jawnego tekstu. Każdy podmiot mający dostęp do tych logów — lokalnie lub zdalnie — może odczytać dane logowania bez wiedzy użytkownika.
Atakujący może uzyskać dane uwierzytelniające użytkownika (login i hasło) z logów serwera lub z historii żądań HTTP, co umożliwia nieautoryzowany dostęp do sterownika PLC i potencjalną modyfikację jego konfiguracji lub programu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-17-115-04). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego sterowników PLC, segmentację sieci OT/ICS oraz monitorowanie logów pod kątem nieautoryzowanego dostępu.
Rockwell Automation Allen-Bradley MicroLogix 1100: modele 1763-L16AWA, 1763-L16BBB, 1763-L16BWA, 1763-L16DWD (seria A i B, wersja 16.00 i wcześniejsze); Allen-Bradley MicroLogix 1400: modele 1766-L32AWA, 1766-L32BWA, 1766-L32BWAA, 1766-L32BXB, 1766-L32BXBA, 1766-L32AWAA (seria A i B, wersja 16.00 i wcześniejsze)
Podatność dotyczy środowisk przemysłowych (ICS/OT). Sterowniki PLC MicroLogix są powszechnie stosowane w infrastrukturze krytycznej, co podnosi potencjalny wpływ naruszenia. Poradnik bezpieczeństwa opublikowany przez ICS-CERT pod sygnaturą ICSA-17-115-04.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRockwellautomation 1763 L16awa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16awa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16bbb Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16bbb Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16bwa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16bwa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16dwd Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1763 L16dwd Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32awaa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32awaa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32awa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32awa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bwaa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bwaa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bwa Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bwa Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bxba Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bxba Series B
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bxb Series A
APPRockwellautomation≤ 16.000Rockwellautomation 1766 L32bxb Series B
APPRockwellautomation≤ 16.000Rockwellautomation Ab Micrologix Controller
HWRockwellautomation11001400
Powiązane podatności
Brak blokady po błędnych próbach logowania w sterownikach Rockwell Automation MicroLogix
Wielokrotne użycie nonce w szyfrowaniu — sterowniki PLC Rockwell Automation
Słabe wymagania hasła w sterownikach PLC Rockwell Automation MicroLogix
Stack-based buffer overflow w sterownikach Rockwell Automation MicroLogix 1100
A Predictable Value Range from Previous Values issue was discovered in Rockwell Automation Allen-Bradley Micro...