CRITICAL🇬🇧 English

CVE-2018-7497

Wielokrotne podatności untrusted pointer dereference w Advantech WebAccess

CVSS 9.8v3.0pub. 2018-05-15upd. 2024-11-21

W wielu wersjach platformy Advantech WebAccess zidentyfikowano kilka podatności typu untrusted pointer dereference (CWE-822, CWE-476), umożliwiających zdalne wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 oraz brak wymagań uwierzytelnienia czynią tę podatność szczególnie niebezpieczną dla środowisk przemysłowych (ICS/SCADA).

Pokaż oryginał (EN)

In Advantech WebAccess versions V8.2_20170817 and prior, WebAccess versions V8.3.0 and prior, WebAccess Dashboard versions V.2.0.15 and prior, WebAccess Scada Node versions prior to 8.3.1, and WebAccess/NMS 2.0.3 and prior, several untrusted pointer dereference vulnerabilities have been identified, which may allow an attacker to execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatności polegają na wyłuskaniu wskaźnika, którego wartość pochodzi z niezaufanego źródła zewnętrznego (untrusted pointer dereference). Atakujący może dostarczyć specjalnie spreparowane dane, które powodują, że aplikacja interpretuje arbitralną wartość jako adres pamięci i próbuje się do niego odwołać. Może to prowadzić do wykonania kontrolowanego przez napastnika kodu lub do awarii procesu (NULL pointer dereference). Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście zaatakowanej aplikacji, co w środowiskach przemysłowych może prowadzić do przejęcia kontroli nad systemem SCADA lub zakłócenia procesów operacyjnych.

Mitygacja

Należy zaktualizować komponenty do wersji co najmniej: WebAccess Scada Node 8.3.1 lub wyższej oraz pozostałe składniki do wersji wskazanych w poradniku ICS-CERT ICSA-18-135-01. Zaleca się również ograniczenie dostępu sieciowego do systemów WebAccess za pomocą firewall oraz izolację sieci OT/SCADA od sieci korporacyjnych i Internetu zgodnie z zaleceniami ICS-CERT.

Kogo dotyczy

Advantech WebAccess V8.2_20170817 i wcześniejsze; WebAccess V8.3.0 i wcześniejsze; WebAccess Dashboard V2.0.15 i wcześniejsze; WebAccess Scada Node wersje wcześniejsze niż 8.3.1; WebAccess/NMS 2.0.3 i wcześniejsze.

Uwagi

Podatność zgłoszona przez ICS-CERT w poradniku ICSA-18-135-01 opublikowanym 15 maja 2018 r. Dotyczy oprogramowania stosowanego w środowiskach przemysłowych (ICS/SCADA), co zwiększa potencjalny wpływ na infrastrukturę krytyczną.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess

    APP
    Advantech
    ≤ 8.2_20170817≤ 8.3.0
  • Advantech Webaccess Dashboard

    APP
    Advantech
    ≤ 2.0.15
  • Advantech Webaccess\/nms

    APP
    Advantech
    ≤ 2.0.3
  • Advantech Webaccess Scada

    APP
    Advantech
    < 8.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-33023CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38389CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38408CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2020-12019CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess Node

CVE-2020-12002CRITICAL9.8PL ✓ten sam produkt

RCE przez wiele podatności buffer overflow w Advantech WebAccess Node