CRITICAL🇬🇧 English

CVE-2019-6815

Podatność kontroli dostępu w Schneider Electric Modicon Quantum — DoS i modyfikacja konfiguracji PLC

CVSS 9.1v3.0pub. 2019-05-22upd. 2024-11-21

We wszystkich wersjach firmware Modicon Quantum wykryto podatność związaną z nieprawidłową kontrolą uprawnień i dostępu przy komunikacji przez protokół Ethernet/IP. Luka może umożliwić atakującemu zdalnie wywołanie odmowy usługi (DoS) lub nieautoryzowaną modyfikację konfiguracji sterownika PLC.

Pokaż oryginał (EN)

In Modicon Quantum all firmware versions, CWE-264: Permissions, Privileges, and Access Control vulnerabilities could cause a denial of service or unauthorized modifications of the PLC configuration when using Ethernet/IP protocol.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów uprawnień, przywilejów i kontroli dostępu (CWE-264) w obsłudze protokołu Ethernet/IP. Nieuwierzytelniony atakujący z dostępem sieciowym może wysyłać spreparowane żądania do sterownika PLC, co prowadzi do zakłócenia jego działania lub wprowadzenia nieautoryzowanych zmian w konfiguracji. Do przeprowadzenia ataku nie są wymagane żadne uprawnienia ani interakcja użytkownika.

Skutki

Atakujący może spowodować niedostępność sterownika PLC (DoS) lub dokonać nieautoryzowanych modyfikacji konfiguracji urządzenia, co w środowisku przemysłowym (OT/ICS) może prowadzić do zakłócenia procesów produkcyjnych lub utraty kontroli nad instalacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja SEVD-2019-134-09 dostępna na stronie Schneider Electric). Zaleca się również ograniczenie dostępu sieciowego do sterowników PLC poprzez segmentację sieci, stosowanie firewall oraz odizolowanie sieci OT od sieci korporacyjnych i Internetu.

Kogo dotyczy

Schneider Electric Modicon Quantum — wszystkie wersje firmware

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Schneider Electric Modicon Quantum

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon Quantum Firmware

    OS
    Schneider-Electric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2018-7847CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w sterownikach Schneider Electric Modicon via Modbus

CVE-2019-6808CRITICAL9.8PL ✓ten sam produkt

RCE w sterownikach Schneider Electric Modicon przez protokół Modbus

CVE-2018-7842CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass w sterownikach Schneider Electric Modicon via brute force Modbus

CVE-2018-7846CRITICAL9.8PL ✓ten sam produkt

Naruszenie granicy zaufania w sterownikach Schneider Electric Modicon — atak brute force przez Modbus

CVE-2019-6816CRITICAL9.1PL ✓ten sam produkt

Code Injection w Schneider Electric Modicon Quantum — nieautoryzowana modyfikacja firmware