We wszystkich wersjach firmware Modicon Quantum wykryto podatność związaną z nieprawidłową kontrolą uprawnień i dostępu przy komunikacji przez protokół Ethernet/IP. Luka może umożliwić atakującemu zdalnie wywołanie odmowy usługi (DoS) lub nieautoryzowaną modyfikację konfiguracji sterownika PLC.
▸ Pokaż oryginał (EN)
In Modicon Quantum all firmware versions, CWE-264: Permissions, Privileges, and Access Control vulnerabilities could cause a denial of service or unauthorized modifications of the PLC configuration when using Ethernet/IP protocol.
Podatność wynika z nieprawidłowej implementacji mechanizmów uprawnień, przywilejów i kontroli dostępu (CWE-264) w obsłudze protokołu Ethernet/IP. Nieuwierzytelniony atakujący z dostępem sieciowym może wysyłać spreparowane żądania do sterownika PLC, co prowadzi do zakłócenia jego działania lub wprowadzenia nieautoryzowanych zmian w konfiguracji. Do przeprowadzenia ataku nie są wymagane żadne uprawnienia ani interakcja użytkownika.
Atakujący może spowodować niedostępność sterownika PLC (DoS) lub dokonać nieautoryzowanych modyfikacji konfiguracji urządzenia, co w środowisku przemysłowym (OT/ICS) może prowadzić do zakłócenia procesów produkcyjnych lub utraty kontroli nad instalacją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja SEVD-2019-134-09 dostępna na stronie Schneider Electric). Zaleca się również ograniczenie dostępu sieciowego do sterowników PLC poprzez segmentację sieci, stosowanie firewall oraz odizolowanie sieci OT od sieci korporacyjnych i Internetu.
Schneider Electric Modicon Quantum — wszystkie wersje firmware
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HSchneider Electric Modicon Quantum
HWSchneider-Electricwszystkie wersjeSchneider Electric Modicon Quantum Firmware
OSSchneider-Electricwszystkie wersje
Powiązane podatności
Nieprawidłowa kontrola dostępu w sterownikach Schneider Electric Modicon via Modbus
RCE w sterownikach Schneider Electric Modicon przez protokół Modbus
Authentication Bypass w sterownikach Schneider Electric Modicon via brute force Modbus
Naruszenie granicy zaufania w sterownikach Schneider Electric Modicon — atak brute force przez Modbus
Code Injection w Schneider Electric Modicon Quantum — nieautoryzowana modyfikacja firmware