CRITICAL🇬🇧 English

CVE-2019-6816

Code Injection w Schneider Electric Modicon Quantum — nieautoryzowana modyfikacja firmware

CVSS 9.1v3.0pub. 2019-05-22upd. 2024-11-21

We wszystkich wersjach firmware sterownika Modicon Quantum wykryto podatność typu code injection (CWE-94), umożliwiającą nieautoryzowaną modyfikację oprogramowania układowego urządzenia. Podatność jest szczególnie groźna w środowiskach przemysłowych, gdzie może prowadzić do zakłócenia lub całkowitego zatrzymania procesów sterowania.

Pokaż oryginał (EN)

In Modicon Quantum all firmware versions, a CWE-94: Code Injection vulnerability could cause an unauthorized firmware modification with possible Denial of Service when using Modbus protocol.

🤖 Analiza AI
Jak działa

Atakujący, komunikując się ze sterownikiem Modicon Quantum za pośrednictwem protokołu Modbus, może wstrzyknąć złośliwy kod do firmware urządzenia bez żadnego uwierzytelnienia. Modbus jest protokołem nieposiadającym wbudowanych mechanizmów autoryzacji, co sprawia, że każde urządzenie mające dostęp sieciowy do sterownika może potencjalnie wysłać spreparowane żądanie. Skutkuje to nieautoryzowaną modyfikacją oprogramowania układowego sterownika PLC.

Skutki

Atakujący może dokonać nieautoryzowanej modyfikacji firmware sterownika, co może prowadzić do jego nieprawidłowego działania lub wywołania stanu Denial of Service (DoS), skutkującego zatrzymaniem sterowanych przez urządzenie procesów przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumenty SEVD-2019-134-09 dostępne na stronie Schneider Electric). Dodatkowo zaleca się ograniczenie dostępu sieciowego do sterowników PLC przez firewall oraz segmentację sieci OT/IT, a komunikację po protokole Modbus ograniczyć wyłącznie do zaufanych hostów.

Kogo dotyczy

Schneider Electric Modicon Quantum — wszystkie wersje firmware

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Schneider Electric Modicon Quantum

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Modicon Quantum Firmware

    OS
    Schneider-Electric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2018-7847CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w sterownikach Schneider Electric Modicon via Modbus

CVE-2019-6808CRITICAL9.8PL ✓ten sam produkt

RCE w sterownikach Schneider Electric Modicon przez protokół Modbus

CVE-2018-7842CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass w sterownikach Schneider Electric Modicon via brute force Modbus

CVE-2018-7846CRITICAL9.8PL ✓ten sam produkt

Naruszenie granicy zaufania w sterownikach Schneider Electric Modicon — atak brute force przez Modbus

CVE-2019-6815CRITICAL9.1PL ✓ten sam produkt

Podatność kontroli dostępu w Schneider Electric Modicon Quantum — DoS i modyfikacja konfiguracji PLC