W oprogramowaniu Fuji Electric V-Server w wersjach 4.0.3.0 i wcześniejszych zidentyfikowano kilka podatności typu out-of-bounds write. Błędy te mogą zostać wykorzystane zdalnie do wykonania dowolnego kodu na podatnym systemie.
▸ Pokaż oryginał (EN)
Fuji Electric V-Server 4.0.3.0 and prior, Several out-of-bounds write vulnerabilities have been identified, which may allow remote code execution.
Podatności sklasyfikowane jako CWE-787 (out-of-bounds write) polegają na zapisie danych poza przeznaczonym buforem pamięci. Atakujący może wysłać specjalnie spreparowane dane do usługi V-Server, powodując zapis poza granicami bufora. Taki zapis może nadpisać krytyczne struktury danych lub kod w pamięci procesu, co w konsekwencji umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia.
Atakujący może zdalnie wykonać dowolny kod na systemie z uruchomionym V-Server, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem lub systemem przemysłowym, utraty poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-18-254-01.
Fuji Electric V-Server w wersji 4.0.3.0 oraz wszystkich wcześniejszych wersjach oprogramowania i firmware.
Podatność dotyczy oprogramowania stosowanego w środowiskach przemysłowych (ICS/SCADA). Szczegółowe informacje techniczne zostały opublikowane przez ICS-CERT w poradniku ICSA-18-254-01 w dniu 2018-09-26.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFujielectric V Server
HWFujielectricwszystkie wersjeFujielectric V Server Firmware
OSFujielectric≤ 4.0.3.0
Powiązane podatności
Heap-based buffer overflow w Fuji Electric V-Server umożliwia RCE
Fuji Electric V-Server: dane dostępowe do bazy w plikach projektu jako plaintext
Use-after-free w Fuji Electric V-Server umożliwiający RCE
Heap-based buffer overflow umożliwiający RCE w Fuji Electric V-Server
RCE przez untrusted pointer dereference w Fuji Electric V-Server