CRITICAL🇬🇧 English

CVE-2019-18261

Brak ochrony przed atakami brute force w sterownikach PLC Omron CS/CJ/NJ

CVSS 9.8v3.1pub. 2019-12-16upd. 2024-11-21

Sterowniki PLC Omron z serii CS, CJ i NJ we wszystkich wersjach nie implementują wystarczających mechanizmów ograniczających liczbę nieudanych prób uwierzytelnienia w krótkim czasie. Podatność ta czyni urządzenia przemysłowe podatnymi na ataki brute force, co w środowiskach OT/ICS może prowadzić do poważnych konsekwencji.

Pokaż oryginał (EN)

In Omron PLC CS series, all versions, Omron PLC CJ series, all versions, and Omron PLC NJ series, all versions, the software does not implement sufficient measures to prevent multiple failed authentication attempts within in a short time frame, making it more susceptible to brute force attacks.

🤖 Analiza AI
Jak działa

Oprogramowanie sterowników PLC nie wymusza żadnych ograniczeń (takich jak blokada konta, opóźnienia między próbami czy limity liczby prób) po wielokrotnych nieudanych próbach logowania w krótkim czasie. Atakujący może w sposób zautomatyzowany i nieograniczony testować różne kombinacje danych uwierzytelniających. Brak mechanizmu ochrony przed tego rodzaju atakami (CWE-307) sprawia, że uzyskanie dostępu do urządzenia jest kwestią czasu i mocy obliczeniowej atakującego.

Skutki

Skuteczny atak brute force może umożliwić atakującemu nieuprawniony dostęp do sterownika PLC, a w konsekwencji — przejęcie kontroli nad procesami przemysłowymi, ich zakłócenie lub zatrzymanie, co zagraża ciągłości produkcji i bezpieczeństwu fizycznemu instalacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-19-346-03). Do czasu wdrożenia aktualizacji zaleca się segmentację sieci, ograniczenie dostępu do sterowników PLC wyłącznie do zaufanych hostów oraz monitorowanie logów pod kątem powtarzających się prób uwierzytelnienia.

Kogo dotyczy

Omron PLC CS series — wszystkie wersje; Omron PLC CJ series — wszystkie wersje; Omron PLC NJ series — wszystkie wersje.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Omron Plc Cj Firmware

    OS
    Omron
    wszystkie wersje
  • Omron Plc Cs Firmware

    OS
    Omron
    wszystkie wersje
  • Omron Plc Nj Firmware

    OS
    Omron
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18259CRITICAL9.8PL ✓ten sam produkt

Spoofing komunikatów i zdalne wykonanie komend w Omron PLC CJ/CS

CVE-2019-18269CRITICAL9.8PL ✓ten sam produkt

Omron PLC CS/CJ — nieograniczony dostęp do blokady z sieci zewnętrznej

CVE-2019-13533HIGH8.1ten sam produkt

In Omron PLC CJ series, all versions, and Omron PLC CS series, all versions, an attacker could monitor traffic...

CVE-2023-27396CRITICAL9.8PL ✓ten sam vendor

OMRON FINS Protocol — brak uwierzytelnienia i komunikacja jawnym tekstem

CVE-2023-0811CRITICAL9.1PL ✓ten sam vendor

Omron CJ1M – błędna kontrola dostępu do obszaru hasła UM