CRITICAL🇬🇧 English

CVE-2018-10633

Hard-coded credentials w Universal Robots CB 3.1 umożliwiające reset hasła

CVSS 9.8v3.0pub. 2018-07-11upd. 2024-11-21

Universal Robots Robot Controllers w wersji CB 3.1 (SW 3.4.5-100) zawiera zakodowane na stałe dane uwierzytelniające (hard-coded credentials). Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalny reset haseł kontrolera robota przemysłowego.

Pokaż oryginał (EN)

Universal Robots Robot Controllers Version CB 3.1, SW Version 3.4.5-100 utilizes hard-coded credentials that may allow an attacker to reset passwords for the controller.

🤖 Analiza AI
Jak działa

Oprogramowanie kontrolera zawiera wbudowane na stałe dane uwierzytelniające, które nie mogą zostać zmienione przez administratora w standardowy sposób. Atakujący posiadający wiedzę o tych danych uwierzytelniających może uzyskać do nich dostęp zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Następnie może wykorzystać je do zresetowania haseł kontrolera, co otwiera drogę do przejęcia kontroli nad urządzeniem.

Skutki

Atakujący może zresetować hasła kontrolera robota przemysłowego, co w praktyce umożliwia przejęcie pełnej kontroli nad urządzeniem, potencjalnie prowadząc do nieuprawnionej manipulacji operacjami przemysłowymi, naruszenia poufności i integralności danych oraz zakłócenia ciągłości działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-18-191-01). Dodatkowo zaleca się izolację sieci przemysłowej (OT) od sieci korporacyjnej oraz ograniczenie dostępu sieciowego do kontrolerów robotów wyłącznie do zaufanych hostów.

Kogo dotyczy

Universal Robots Robot Controllers CB 3.1, wersja oprogramowania 3.4.5-100

Uwagi

Podatność dotyczy środowiska OT (Operational Technology) — kontrolerów robotów przemysłowych. Szczegóły zostały opublikowane przez ICS-CERT w doradztwie ICSA-18-191-01 w dniu 2018-07-10.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Universal Robots Cb3.1

    HW
    Universal-Robots
    wszystkie wersje
  • Universal Robots Cb3.1 Firmware

    OS
    Universal-Robots
    3.4.5-100
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-10635CRITICAL9.8PL ✓ten sam produkt

Universal Robots CB 3.1 — nieautoryzowane zdalne wykonanie kodu przez porty URScript

CVE-2020-10265CRITICAL9.4PL ✓ten sam vendor

Brak uwierzytelnienia w serwerze DashBoard robotów Universal Robots

CVE-2020-10264HIGH8.8ten sam vendor

CB3 SW Version 3.3 and upwards, e-series SW Version 5.0 and upwards allow authenticated access to the RTDE (Re...

CVE-2020-10266HIGH8.1ten sam vendor

UR+ (Universal Robots+) is a platform of hardware and software component sellers, for Universal Robots robots....

CVE-2020-10267HIGH7.5ten sam vendor

Universal Robots control box CB 3.1 across firmware versions (tested on 1.12.1, 1.12, 1.11 and 1.10) does not ...