CRITICAL🇬🇧 English

CVE-2019-6523

SQL Injection w Advantech WebAccess/SCADA 8.3

CVSS 9.8v3.0pub. 2019-02-05upd. 2024-11-21

Advantech WebAccess/SCADA w wersji 8.3 zawiera podatność typu SQL injection wynikającą z braku właściwej walidacji danych wejściowych przekazywanych do poleceń SQL. Podatność otrzymała ocenę CVSS 9.8, co czyni ją krytycznym zagrożeniem dla systemów przemysłowych (ICS/SCADA).

Pokaż oryginał (EN)

WebAccess/SCADA, Version 8.3. The software does not properly sanitize its inputs for SQL commands.

🤖 Analiza AI
Jak działa

Oprogramowanie nie przeprowadza odpowiedniej sanityzacji danych wejściowych przed ich użyciem w zapytaniach SQL. Atakujący może przesłać spreparowane dane zawierające złośliwe polecenia SQL, które zostaną wykonane przez silnik bazy danych. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań dotyczących uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie bez żadnych dodatkowych uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować lub usuwać zawartość bazy danych, a także potencjalnie przejąć kontrolę nad systemem, co w środowisku przemysłowym SCADA może prowadzić do poważnych zakłóceń operacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawiera poradnik ICS-CERT ICSA-19-024-01 dostępny pod adresem https://ics-cert.us-cert.gov/advisories/ICSA-19-024-01

Kogo dotyczy

Advantech WebAccess/SCADA w wersji 8.3

Uwagi

Podatność dotyczy systemu klasy ICS/SCADA stosowanego w środowiskach przemysłowych — jej eksploatacja może mieć skutki wykraczające poza typowe systemy IT. Poradnik został opublikowany przez ICS-CERT (ICSA-19-024-01).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess\/scada

    APP
    Advantech
    8.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-1437CRITICAL9.8PL ✓ten sam produkt

Advantech WebAccess/SCADA – użycie niezaufanych wskaźników pamięci (RCE)

CVE-2021-32943CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess/SCADA

CVE-2019-6519CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Advantech WebAccess/SCADA umożliwia upload złośliwych danych

CVE-2025-14849HIGH8.7ten sam produkt

Advantech WebAccess/SCADA  is vulnerable to unrestricted file upload, which may allow an attacker to remotely ...

CVE-2025-14850HIGH7.2ten sam produkt

Advantech WebAccess/SCADA is vulnerable to directory traversal, which may allow an attacker to delete arbitrar...