CRITICAL🇬🇧 English

CVE-2018-19025

Wykonanie dowolnego polecenia w urządzeniu JUUKO K-808 przez spreparowany pakiet

CVSS 9.8v3.1pub. 2020-11-02upd. 2024-11-21

Podatność w urządzeniu JUUKO K-808 umożliwia nieuwierzytelnionemu atakującemu zdalnie wykonać dowolne polecenie poprzez spreparowany pakiet sieciowy. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz pełnych uprawnień, jakie może uzyskać atakujący.

Pokaż oryginał (EN)

In JUUKO K-808, an attacker could specially craft a packet that encodes an arbitrary command, which could be executed on the K-808 (Firmware versions prior to numbers ending ...9A, ...9B, ...9C, etc.).

🤖 Analiza AI
Jak działa

Atakujący tworzy specjalnie spreparowany pakiet sieciowy zawierający zakodowane dowolne polecenie. Urządzenie K-808 przetwarza taki pakiet bez odpowiedniej weryfikacji jego zawartości ani tożsamości nadawcy. Mechanizm odpowiada CWE-294 (Authentication Bypass by Capture-replay), co sugeruje, że możliwe jest przechwycenie i ponowne wykorzystanie lub sfałszowanie komunikacji w celu ominięcia uwierzytelnienia i wykonania nieautoryzowanych poleceń.

Skutki

Atakujący może zdalnie wykonać dowolne polecenie na urządzeniu JUUKO K-808, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu, a w kontekście przemysłowym (ICS) — potencjalnie do zakłócenia procesów sterowania.

Mitygacja

Należy zaktualizować firmware urządzenia JUUKO K-808 do wersji kończących się numerami ...9A, ...9B, ...9C lub nowszych. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa ICS-CERT: ICSA-20-301-01. Zaleca się również izolację urządzeń sterowania przemysłowego od sieci publicznych oraz stosowanie zapory sieciowej (firewall) ograniczającej dostęp do urządzeń.

Kogo dotyczy

Urządzenia JUUKO K-808 z oprogramowaniem firmware w wersjach wcześniejszych niż te kończące się numerami ...9A, ...9B, ...9C itp.

Uwagi

Podatność dotyczy urządzeń klasy ICS (przemysłowe systemy sterowania). Poradnik opublikowany przez ICS-CERT (ICSA-20-301-01) wskazuje na środowisko przemysłowe jako obszar zagrożony, co może zwiększać rzeczywisty wpływ podatności pomimo braku jej obecności w wykazie CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Juuko K 808

    HW
    Juuko
    wszystkie wersje
  • Juuko K 808 Firmware

    OS
    Juuko
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-17932CRITICAL9.8PL ✓ten sam vendor

Replay attack i fałszowanie poleceń w JUUKO K-800 Firmware