CRITICAL🇬🇧 English

CVE-2019-10979

SICK MSC800: Zakodowane na stałe hasło konta klienta (hard-coded password)

CVSS 9.8v3.0pub. 2019-07-01upd. 2024-11-21

Urządzenia SICK MSC800 we wszystkich wersjach firmware poniżej 4.0 zawierają zakodowane na stałe hasło konta klienta. Jest to podatność krytyczna, ponieważ umożliwia nieuprawnionemu atakującemu zdalny dostęp do urządzenia bez żadnych dodatkowych warunków.

Pokaż oryginał (EN)

SICK MSC800 all versions prior to Version 4.0, the affected firmware versions contain a hard-coded customer account password.

🤖 Analiza AI
Jak działa

Firmware urządzenia SICK MSC800 zawiera wbudowane (hard-coded) poświadczenia konta klienta, które są identyczne we wszystkich egzemplarzach danej wersji oprogramowania. Atakujący, który pozna to hasło (np. przez analizę firmware lub z publicznie dostępnych źródeł), może uwierzytelnić się na urządzeniu bez wiedzy ani zgody jego właściciela. Ponieważ hasło jest zakodowane na stałe, nie ma możliwości jego zmiany przez administratora w ramach standardowej konfiguracji.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do urządzenia, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu. W środowisku przemysłowym może to prowadzić do zakłócenia lub manipulacji procesami kontrolowanymi przez urządzenie.

Mitygacja

Należy zaktualizować firmware urządzenia SICK MSC800 do wersji 4.0 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta (SICK PSIRT) oraz w rekomendacji ICS-CERT ICSA-19-178-04.

Kogo dotyczy

SICK MSC800 — wszystkie wersje firmware poniżej wersji 4.0

Uwagi

Podatność dotyczy urządzenia przemysłowego (ICS/OT). Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSA-19-178-04 w dniu 2019-06-27.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sick Msc800

    HW
    Sick
    wszystkie wersje
  • Sick Msc800 Firmware

    OS
    Sick
    < 4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-27577CRITICAL9.1PL ✓ten sam produkt

Przewidywalny numer sekwencyjny TCP w SICK MSC800 — fałszowanie pakietów

CVE-2020-2075HIGH7.5ten sam produkt

Platform mechanism AutoIP allows remote attackers to reboot the device via a crafted packet in SICK AG solutio...

CVE-2026-22908CRITICAL9.1PL ✓ten sam vendor

Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu

CVE-2026-22907CRITICAL9.9PL ✓ten sam vendor

Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL

CVE-2023-5288CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware