CRITICAL🇬🇧 English

CVE-2019-6543

Wykonanie kodu bez uwierzytelnienia w AVEVA InduSoft Web Studio i InTouch Edge HMI

CVSS 9.8v3.1pub. 2019-02-13upd. 2024-11-21

Podatność w AVEVA InduSoft Web Studio (przed wersją 8.1 SP3) oraz InTouch Edge HMI (przed wersją 2017 Update) umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez konieczności uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku mechanizmów kontroli dostępu (CWE-306) oraz kontekstu przemysłowego, w którym działają podatne systemy.

Pokaż oryginał (EN)

AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machine Edition) prior to Version 2017 Update. Code is executed under the program runtime privileges, which could lead to the compromise of the machine.

🤖 Analiza AI
Jak działa

Podatność polega na braku wymaganego uwierzytelnienia dla krytycznych funkcji systemu (CWE-306). Kod jest wykonywany w kontekście uprawnień środowiska uruchomieniowego programu, co oznacza, że atakujący może zdalnie wywołać wykonanie kodu z poziomem uprawnień procesu aplikacji. Dostęp sieciowy bez żadnych wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika, niska złożoność ataku) czyni tę podatność szczególnie niebezpieczną w środowiskach przemysłowych.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co prowadzi do pełnego przejęcia kontroli nad maszyną, a w środowiskach przemysłowych potencjalnie do zakłócenia lub przejęcia kontroli nad procesami OT/ICS.

Mitygacja

Należy zaktualizować AVEVA InduSoft Web Studio do wersji 8.1 SP3 lub nowszej oraz AVEVA InTouch Edge HMI do wersji 2017 Update lub nowszej. Szczegółowe zalecenia producenta dostępne są w poradniku ICS-CERT ICSA-19-036-01.

Kogo dotyczy

AVEVA InduSoft Web Studio w wersjach wcześniejszych niż 8.1 SP3 oraz AVEVA InTouch Edge HMI (dawniej InTouch Machine Edition) w wersjach wcześniejszych niż 2017 Update

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID 46342). Systemy AVEVA InduSoft Web Studio i InTouch Edge HMI są powszechnie stosowane w środowiskach przemysłowych (ICS/SCADA/HMI), co znacząco podnosi ryzyko operacyjne w przypadku ich narażenia na dostęp sieciowy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aveva Indusoft Web Studio

    APP
    Aveva
    6.17.18.08.1
  • Aveva Intouch Machine Edition 2014

    APP
    Aveva
    r2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-17914CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Aveva InduSoft Web Studio i InTouch Edge HMI

CVE-2018-17916CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow i RCE w Aveva InduSoft Web Studio i InTouch Edge HMI

CVE-2018-10620CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w AVEVA InduSoft Web Studio i InTouch Machine Edition

CVE-2019-6545HIGH7.5ten sam produkt

AVEVA Software, LLC InduSoft Web Studio prior to Version 8.1 SP3 and InTouch Edge HMI (formerly InTouch Machin...

CVE-2025-61937CRITICAL10.0PL ✓ten sam vendor

RCE z uprawnieniami systemowymi w Aveva Process Optimization