CRITICAL🇬🇧 English

CVE-2019-18269

Omron PLC CS/CJ — nieograniczony dostęp do blokady z sieci zewnętrznej

CVSS 9.8v3.1pub. 2019-12-16upd. 2026-06-02

Sterowniki PLC Omron serii CS i CJ posiadają podatność polegającą na nieograniczonym, zewnętrznie dostępnym mechanizmie blokady (unrestricted externally accessible lock). Umożliwia to zdalnemu atakującemu bez uwierzytelnienia wpłynięcie na działanie sterownika, co w środowisku przemysłowym może prowadzić do poważnych zakłóceń procesów technologicznych.

Pokaż oryginał (EN)

Omron’s CS and CJ series PLCs have an unrestricted externally accessible lock vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiednich ograniczeń dostępu do mechanizmu blokady (lock) w sterowniku PLC. Nieautoryzowany atakujący z dostępem sieciowym może z zewnątrz skorzystać z tego mechanizmu bez konieczności posiadania jakichkolwiek poświadczeń. Wektor ataku jest sieciowy (AV:N), nie wymaga interakcji użytkownika ani specjalnych uprawnień (PR:N, UI:N), co czyni exploit wyjątkowo łatwym do przeprowadzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad sterownikiem PLC, potencjalnie naruszając poufność, integralność i dostępność urządzenia (C:H/I:H/A:H). W środowisku przemysłowym może to skutkować zatrzymaniem lub nieautoryzowaną modyfikacją procesów produkcyjnych i sterowniczych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.omron-cxone.com/security/2019-12-06_PLC_EN.pdf oraz https://www.us-cert.gov/ics/advisories/icsa-19-346-02). Dodatkowo zaleca się izolację sterowników PLC od sieci publicznych, stosowanie firewalli oraz segmentację sieci OT/IT zgodnie z zaleceniami ICS-CERT.

Kogo dotyczy

Sterowniki PLC Omron serii CS oraz CJ (firmware) — konkretne wersje wskazane w referencjach producenta (doradztwo bezpieczeństwa Omron z 2019-12-06 oraz ICS-CERT ICSA-19-346-02)

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/SCADA). Poradnik bezpieczeństwa producenta Omron został opublikowany 2019-12-06, a CVE opublikowano 2019-12-16. Rekomendowane jest szczególne uwzględnienie tej podatności w środowiskach, gdzie sterowniki CS/CJ mają jakikolwiek dostęp sieciowy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Omron Plc Cj Firmware

    OS
    Omron
    wszystkie wersje
  • Omron Plc Cs Firmware

    OS
    Omron
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18259CRITICAL9.8PL ✓ten sam produkt

Spoofing komunikatów i zdalne wykonanie komend w Omron PLC CJ/CS

CVE-2019-18261CRITICAL9.8PL ✓ten sam produkt

Brak ochrony przed atakami brute force w sterownikach PLC Omron CS/CJ/NJ

CVE-2019-13533HIGH8.1ten sam produkt

In Omron PLC CJ series, all versions, and Omron PLC CS series, all versions, an attacker could monitor traffic...

CVE-2023-27396CRITICAL9.8PL ✓ten sam vendor

OMRON FINS Protocol — brak uwierzytelnienia i komunikacja jawnym tekstem

CVE-2023-0811CRITICAL9.1PL ✓ten sam vendor

Omron CJ1M – błędna kontrola dostępu do obszaru hasła UM