CRITICAL🇬🇧 English

CVE-2019-6533

Brak uwierzytelnienia przy odczycie i zapisie rejestrów Modbus w bramce Kunbus PR100088

CVSS 9.1v3.1pub. 2019-02-12upd. 2024-11-21

Bramka Modbus Kunbus PR100088 umożliwia odczyt i zapis rejestrów Modbus przez interfejs webowy bez jakiegokolwiek uwierzytelnienia. Stanowi to krytyczne zagrożenie dla systemów przemysłowych (OT/ICS), gdzie rejestrami tymi mogą być sterowane fizyczne urządzenia i procesy.

Pokaż oryginał (EN)

Registers used to store Modbus values can be read and written from the web interface without authentication in the PR100088 Modbus gateway versions prior to Release R02 (or Software Version 1.1.13166).

🤖 Analiza AI
Jak działa

Interfejs webowy bramki PR100088 nie wymaga podania żadnych danych uwierzytelniających (login, hasło, token) przed udzieleniem dostępu do rejestrów Modbus. Nieuwierzytelniony atakujący osiągalny przez sieć może bezpośrednio odczytywać wartości przechowywane w rejestrach oraz je nadpisywać. Podatność wynika z całkowitego braku mechanizmu kontroli dostępu (CWE-306 — Missing Authentication for Critical Function) dla tej funkcjonalności.

Skutki

Atakujący bez żadnych uprawnień może odczytać wrażliwe dane procesowe przechowywane w rejestrach Modbus oraz zmodyfikować ich wartości, co w środowisku przemysłowym może prowadzić do zakłócenia lub niekontrolowanej zmiany działania sterowanych urządzeń i procesów.

Mitygacja

Należy zaktualizować firmware bramki Kunbus PR100088 do wersji Release R02 (lub Software Version 1.1.13166) bądź nowszej. Do czasu wdrożenia patcha zaleca się izolację urządzenia od sieci niezaufanych oraz ograniczenie dostępu do interfejsu webowego wyłącznie do autoryzowanych hostów (firewall, segmentacja sieci). Szczegóły dostępne w referencjach producenta oraz w poradniku ICS-CERT ICSA-19-036-05.

Kogo dotyczy

Kunbus PR100088 Modbus Gateway — wersje firmware wcześniejsze niż Release R02 (wersja oprogramowania poniżej 1.1.13166)

Uwagi

Podatność dotyczy środowisk przemysłowych (ICS/SCADA). Poradnik bezpieczeństwa opublikowany przez ICS-CERT (ICSA-19-036-05) w dniu 2019-02-05, karta CVE opublikowana 2019-02-12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Kunbus Pr100088 Modbus Gateway

    HW
    Kunbus
    wszystkie wersje
  • Kunbus Pr100088 Modbus Gateway Firmware

    OS
    Kunbus
    < r02
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-6527CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Kunbus PR100088 Modbus Gateway — zmiana hasła admina

CVE-2019-6531HIGH8.1ten sam produkt

An attacker could retrieve passwords from a HTTP GET request from the Kunbus PR100088 Modbus gateway versions ...

CVE-2019-6549HIGH7.2ten sam produkt

An attacker could retrieve plain-text credentials stored in a XML file on PR100088 Modbus gateway versions pri...

CVE-2019-6529MEDIUM4.9ten sam produkt

An attacker could specially craft an FTP request that could crash the PR100088 Modbus gateway versions prior t...

CVE-2025-41646CRITICAL9.8PL ✓ten sam vendor

Obejście uwierzytelnienia w Kunbus RevPi Status poprzez błędną konwersję typów