Podatność w AVEVA InduSoft Web Studio (przed wersją 8.1 SP3) oraz InTouch Edge HMI (przed wersją 2017 Update) umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez konieczności uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku mechanizmów kontroli dostępu (CWE-306) oraz kontekstu przemysłowego, w którym działają podatne systemy.
▸ Pokaż oryginał (EN)
AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machine Edition) prior to Version 2017 Update. Code is executed under the program runtime privileges, which could lead to the compromise of the machine.
Podatność polega na braku wymaganego uwierzytelnienia dla krytycznych funkcji systemu (CWE-306). Kod jest wykonywany w kontekście uprawnień środowiska uruchomieniowego programu, co oznacza, że atakujący może zdalnie wywołać wykonanie kodu z poziomem uprawnień procesu aplikacji. Dostęp sieciowy bez żadnych wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika, niska złożoność ataku) czyni tę podatność szczególnie niebezpieczną w środowiskach przemysłowych.
Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co prowadzi do pełnego przejęcia kontroli nad maszyną, a w środowiskach przemysłowych potencjalnie do zakłócenia lub przejęcia kontroli nad procesami OT/ICS.
Należy zaktualizować AVEVA InduSoft Web Studio do wersji 8.1 SP3 lub nowszej oraz AVEVA InTouch Edge HMI do wersji 2017 Update lub nowszej. Szczegółowe zalecenia producenta dostępne są w poradniku ICS-CERT ICSA-19-036-01.
AVEVA InduSoft Web Studio w wersjach wcześniejszych niż 8.1 SP3 oraz AVEVA InTouch Edge HMI (dawniej InTouch Machine Edition) w wersjach wcześniejszych niż 2017 Update
Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID 46342). Systemy AVEVA InduSoft Web Studio i InTouch Edge HMI są powszechnie stosowane w środowiskach przemysłowych (ICS/SCADA/HMI), co znacząco podnosi ryzyko operacyjne w przypadku ich narażenia na dostęp sieciowy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAveva Indusoft Web Studio
APPAveva6.17.18.08.1Aveva Intouch Machine Edition 2014
APPAvevar2
Powiązane podatności
RCE bez uwierzytelnienia w Aveva InduSoft Web Studio i InTouch Edge HMI
Stack-based buffer overflow i RCE w Aveva InduSoft Web Studio i InTouch Edge HMI
Stack-based buffer overflow w AVEVA InduSoft Web Studio i InTouch Machine Edition
AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machin...
RCE z uprawnieniami systemowymi w Aveva Process Optimization