CRITICAL🇬🇧 English

CVE-2017-9630

Auth Bypass w systemach myjni PDQ Manufacturing LaserWash

CVSS 9.4v3.0pub. 2017-08-07upd. 2026-05-13

Podatność nieprawidłowego uwierzytelnienia w serwerach WWW urządzeń PDQ Manufacturing LaserWash i ProTouch pozwala atakującemu na ominięcie mechanizmów logowania. Zagrożenie jest krytyczne, ponieważ dotyczy przemysłowych systemów sterowania myjniami samochodowymi dostępnych przez sieć.

Pokaż oryginał (EN)

An Improper Authentication issue was discovered in PDQ Manufacturing LaserWash G5 and G5 S Series all versions, LaserWash M5, all versions, LaserWash 360 and 360 Plus, all versions, LaserWash AutoXpress and AutoExpress Plus, all versions, LaserJet, all versions, ProTouch Tandem, all versions, ProTouch ICON, all versions, and ProTouch AutoGloss, all versions. The web server does not properly verify that provided authentication information is correct.

🤖 Analiza AI
Jak działa

Serwer WWW wbudowany w urządzenia PDQ Manufacturing nie weryfikuje poprawnie dostarczonych danych uwierzytelniających (CWE-287 — Improper Authentication). Oznacza to, że atakujący może przesłać nieprawidłowe lub spreparowane dane logowania, a system mimo to przyzna dostęp. Atak może być przeprowadzony zdalnie, bez uprzedniej autoryzacji i bez interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania urządzeniem, co umożliwia manipulację konfiguracją systemu myjni, zakłócenie jego działania lub doprowadzenie do niedostępności usługi. Możliwe jest również częściowe ujawnienie danych konfiguracyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się izolację sieciową urządzeń ICS/SCADA od sieci publicznych, ograniczenie dostępu do interfejsu WWW wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu sieciowego kierowanego do tych urządzeń. Szczegółowe zalecenia zawiera poradnik ICSA-17-208-03 opublikowany przez ICS-CERT.

Kogo dotyczy

Wszystkie wersje firmware następujących produktów PDQ Manufacturing: LaserWash G5 i G5 S Series, LaserWash M5, LaserWash 360 i 360 Plus, LaserWash AutoXpress i AutoExpress Plus, LaserJet, ProTouch Tandem, ProTouch ICON oraz ProTouch AutoGloss.

Uwagi

Podatność dotyczy systemów OT/ICS (przemysłowych systemów sterowania) stosowanych w automatycznych myjniach samochodowych. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT (ICSA-17-208-03) w dniu 2017-08-07.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Pdqinc Laserjet

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserjet Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash 360

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash 360 Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash 360 Plus

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash 360 Plus Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash Autoxpress

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash Autoxpress Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash Autoxpress Plus

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash Autoxpress Plus Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash G5

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash G5 Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash G5 S

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash G5 S Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash M5

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Laserwash M5 Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Autogloss

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Autogloss Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Icon

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Icon Firmware

    OS
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Tandem

    HW
    Pdqinc
    wszystkie wersje
  • Pdqinc Protouch Tandem Firmware

    OS
    Pdqinc
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2017-9632CRITICAL9.8PL ✓ten sam produkt

Brak szyfrowania danych uwierzytelniających w systemach PDQ LaserWash