ABB MicroSCADA Pro SYS600 w wersji 9.3 nie wymaga uwierzytelnienia dla krytycznych funkcji systemu, co umożliwia nieautoryzowany dostęp zdalny bez jakichkolwiek poświadczeń. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
ABB MicroSCADA Pro SYS600 version 9.3 suffers from an instance of CWE-306: Missing Authentication for Critical Function.
Podatność wynika z braku mechanizmu uwierzytelnienia (CWE-306) dla krytycznych funkcji eksponowanych przez oprogramowanie MicroSCADA Pro SYS600. Osoba atakująca może uzyskać dostęp do tych funkcji przez sieć bez konieczności podawania nazwy użytkownika ani hasła. Dostępny publicznie moduł exploit w bazie Rapid7 (exploit/windows/scada/abb_wserver_exec) wskazuje, że mechanizm ataku jest znany i udokumentowany.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym poufność, integralność i dostępność danych — wszystkie trzy aspekty bezpieczeństwa są ocenione jako zagrożone na poziomie wysokim. W kontekście systemu SCADA może to oznaczać zakłócenie lub manipulację procesami przemysłowymi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację systemów SCADA od sieci zewnętrznych, stosowanie firewall oraz ograniczenie dostępu sieciowego do urządzeń MicroSCADA wyłącznie do zaufanych hostów.
ABB MicroSCADA Pro SYS600 w wersji 9.3 działający na systemach Microsoft Windows 7 oraz Microsoft Windows XP
Dla podatności istnieje publicznie dostępny moduł exploit w bazie Rapid7 (exploit/windows/scada/abb_wserver_exec), co znacząco podnosi ryzyko wykorzystania mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHitachienergy Microscada Pro Sys600
APPHitachienergy9.3Microsoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows Xp
OSMicrosoftwszystkie wersje
Powiązane podatności
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)
RCE w Windows Search — przejęcie kontroli nad systemem
RCE w HTTP.sys — zdalne wykonanie kodu w Windows przez spreparowane żądania HTTP
Use-after-free w Microsoft Internet Explorer 6–11 umożliwia RCE