Podatność typu stack-based buffer overflow w serwerze webowym kontrolerów Rockwell Automation CompactLogix 5370 oraz Compact GuardLogix 5370 umożliwia zdalnemu atakującemu wywołanie niedostępności urządzenia lub wykonanie dowolnego kodu. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, szczególnie w środowiskach przemysłowych OT/ICS.
▸ Pokaż oryginał (EN)
An attacker could send a crafted HTTP/HTTPS request to render the web server unavailable and/or lead to remote code execution caused by a stack-based buffer overflow vulnerability. A cold restart is required for recovering CompactLogix 5370 L1, L2, and L3 Controllers, Compact GuardLogix 5370 controllers, and Armor Compact GuardLogix 5370 Controllers Versions 20 - 30 and earlier.
Atakujący wysyła spreparowane żądanie HTTP lub HTTPS do wbudowanego serwera webowego podatnego kontrolera. Żądanie to wywołuje przepełnienie bufora na stosie (stack-based buffer overflow), co prowadzi do uszkodzenia pamięci procesu. W konsekwencji możliwe jest zarówno uczynienie serwera webowego niedostępnym (DoS), jak i przejęcie kontroli nad wykonaniem kodu na urządzeniu (RCE). Przywrócenie działania urządzenia po ataku wymaga wykonania zimnego restartu (cold restart).
Atakujący nieuwierzytelniony i działający zdalnie może całkowicie wyłączyć serwer webowy kontrolera lub przejąć nad nim kontrolę poprzez wykonanie dowolnego kodu, co w środowisku przemysłowym może prowadzić do zakłócenia lub zatrzymania procesów produkcyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory Rockwell Automation o ID 1075979 oraz ICS-CERT ICSA-19-120-01). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do portów HTTP/HTTPS kontrolerów poprzez segmentację sieci i firewall, a urządzenia ICS należy odizolować od sieci korporacyjnych i internetu.
Rockwell Automation CompactLogix 5370 L1, L2 i L3 Controllers, Compact GuardLogix 5370 Controllers oraz Armor Compact GuardLogix 5370 Controllers — wersje firmware od 20 do 30 i wcześniejsze.
Podatność dotyczy urządzeń przemysłowych klasy ICS/OT — kompromitacja może mieć bezpośrednie konsekwencje dla bezpieczeństwa procesów fizycznych. Odzyskanie urządzenia po ataku DoS lub RCE wymaga wykonania zimnego restartu (cold restart), co dodatkowo wydłuża czas przestoju.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRockwellautomation Armor Compact Guardlogix 5370
HWRockwellautomationwszystkie wersjeRockwellautomation Armor Compact Guardlogix 5370 Firmware
OSRockwellautomation20.011 – 30.014Rockwellautomation Compactlogix 5370 L1
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5370 L1 Firmware
OSRockwellautomation20.011 – 30.014Rockwellautomation Compactlogix 5370 L2
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5370 L2 Firmware
OSRockwellautomation20.011 – 30.014Rockwellautomation Compactlogix 5370 L3
HWRockwellautomationwszystkie wersjeRockwellautomation Compactlogix 5370 L3 Firmware
OSRockwellautomation20.011 – 30.014
Powiązane podatności
Rozbieżność kodu wykonywalnego i czytelnego w sterownikach Rockwell Automation Logix
An attacker could send crafted SMTP packets to cause a denial-of-service condition where the controller enters...
The connection establishment algorithm found in Rockwell Automation CompactLogix 5370 and ControlLogix 5570 ve...
In Rockwell Automation MicroLogix 1400 Controllers Series A, All Versions Series B, v15.002 and earlier, Micro...
Cisco IOS XE Web UI — nieautoryzowane tworzenie konta z privilege 15