CRITICAL🇬🇧 English

CVE-2019-18259

Spoofing komunikatów i zdalne wykonanie komend w Omron PLC CJ/CS

CVSS 9.8v3.1pub. 2019-12-16upd. 2024-11-21

Podatność klasy CWE-290 (Authentication Bypass by Spoofing) w sterownikach PLC Omron serii CJ i CS umożliwia nieuwierzytelnionemu atakującemu podszywanie się pod dowolne komunikaty sieciowe lub wykonywanie nieautoryzowanych komend. Ze względu na charakter środowisk przemysłowych (OT/ICS), skuteczne wykorzystanie podatności może prowadzić do zakłócenia lub sabotażu procesów produkcyjnych.

Pokaż oryginał (EN)

In Omron PLC CJ series, all versions and Omron PLC CS series, all versions, an attacker could spoof arbitrary messages or execute commands.

🤖 Analiza AI
Jak działa

Podatność wynika z możliwości obejścia mechanizmów uwierzytelniania i weryfikacji tożsamości nadawcy komunikatów (CWE-290 – Authentication Bypass by Spoofing). Atakujący może sieciowo sfabrykować (spoofować) dowolne wiadomości kierowane do sterownika PLC, co pozwala mu na wydawanie nieautoryzowanych komend bez konieczności posiadania jakichkolwiek poświadczeń. Atak nie wymaga interakcji użytkownika, szczególnych uprawnień ani skomplikowanych warunków wstępnych.

Skutki

Atakujący może zdalnie wykonać dowolne komendy na sterowniku PLC oraz podszywać się pod uprawnione urządzenia lub systemy nadrzędne, co w środowisku przemysłowym może prowadzić do utraty poufności, naruszenia integralności procesów oraz zakłócenia lub całkowitego zatrzymania ciągłości operacyjnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-19-346-02). Dodatkowo zaleca się segmentację sieci OT, ograniczenie dostępu do sterowników PLC wyłącznie do zaufanych hostów za pomocą firewall oraz monitorowanie ruchu sieciowego pod kątem anomalii w komunikacji z urządzeniami Omron.

Kogo dotyczy

Omron PLC serii CJ (wszystkie wersje firmware) oraz Omron PLC serii CS (wszystkie wersje firmware).

Uwagi

Podatność dotyczy środowisk przemysłowych (ICS/OT). Szczegóły techniczne i zalecenia producenta opisane są w poradniku ICS-CERT ICSA-19-346-02 dostępnym pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Omron Plc Cj Firmware

    OS
    Omron
    wszystkie wersje
  • Omron Plc Cs Firmware

    OS
    Omron
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18261CRITICAL9.8PL ✓ten sam produkt

Brak ochrony przed atakami brute force w sterownikach PLC Omron CS/CJ/NJ

CVE-2019-18269CRITICAL9.8PL ✓ten sam produkt

Omron PLC CS/CJ — nieograniczony dostęp do blokady z sieci zewnętrznej

CVE-2019-13533HIGH8.1ten sam produkt

In Omron PLC CJ series, all versions, and Omron PLC CS series, all versions, an attacker could monitor traffic...

CVE-2023-27396CRITICAL9.8PL ✓ten sam vendor

OMRON FINS Protocol — brak uwierzytelnienia i komunikacja jawnym tekstem

CVE-2023-0811CRITICAL9.1PL ✓ten sam vendor

Omron CJ1M – błędna kontrola dostępu do obszaru hasła UM