CRITICAL🇬🇧 English

CVE-2019-6519

Pominięcie uwierzytelnienia w Advantech WebAccess/SCADA umożliwia upload złośliwych danych

CVSS 9.8v3.0pub. 2019-02-05upd. 2024-11-21

W Advantech WebAccess/SCADA w wersji 8.3 istnieje podatność na nieprawidłowe uwierzytelnienie (CWE-287), która może pozwolić nieuwierzytelnionemu atakującemu na ominięcie mechanizmów autoryzacji. Zagrożenie jest krytyczne, ponieważ dotyczy systemów przemysłowych SCADA, a jego wykorzystanie może prowadzić do przejęcia kontroli nad infrastrukturą OT.

Pokaż oryginał (EN)

WebAccess/SCADA, Version 8.3. An improper authentication vulnerability exists that could allow a possible authentication bypass allowing an attacker to upload malicious data.

🤖 Analiza AI
Jak działa

Podatność wynika z wadliwej implementacji mechanizmu uwierzytelnienia w aplikacji WebAccess/SCADA. Atakujący zdalnie, bez podawania prawidłowych danych logowania, jest w stanie ominąć proces weryfikacji tożsamości. Po skutecznym przeprowadzeniu auth bypass, napastnik uzyskuje możliwość przesyłania (upload) złośliwych danych do systemu.

Skutki

Atakujący może przesłać złośliwe dane do systemu SCADA bez uwierzytelnienia, co w kontekście środowiska przemysłowego może skutkować naruszeniem poufności, integralności oraz dostępności zarządzanych procesów i danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zalecane jest zapoznanie się z poradnikiem ICS-CERT ICSA-19-024-01 oraz niezwłoczne zaktualizowanie oprogramowania do wersji wolnej od podatności. Dodatkowo zaleca się ograniczenie dostępu sieciowego do systemów SCADA zgodnie z zasadą minimalnych uprawnień oraz segmentację sieci OT.

Kogo dotyczy

Advantech WebAccess/SCADA wersja 8.3

Uwagi

Podatność zgłoszona przez ICS-CERT w poradniku ICSA-19-024-01. Dotyczy środowisk przemysłowych (ICS/SCADA), co zwiększa potencjalny wpływ na infrastrukturę krytyczną.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess\/scada

    APP
    Advantech
    8.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-1437CRITICAL9.8PL ✓ten sam produkt

Advantech WebAccess/SCADA – użycie niezaufanych wskaźników pamięci (RCE)

CVE-2021-32943CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess/SCADA

CVE-2019-6523CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Advantech WebAccess/SCADA 8.3

CVE-2025-14849HIGH8.7ten sam produkt

Advantech WebAccess/SCADA  is vulnerable to unrestricted file upload, which may allow an attacker to remotely ...

CVE-2025-14850HIGH7.2ten sam produkt

Advantech WebAccess/SCADA is vulnerable to directory traversal, which may allow an attacker to delete arbitrar...