CRITICAL🇬🇧 English

CVE-2020-10279

Niebezpieczne domyślne konfiguracje Ubuntu w kontrolerach robotów MiR

CVSS 9.8v3.1pub. 2020-06-24upd. 2024-11-21

Kontrolery robotów MiR (jednostki centralnego obliczania) wykorzystują system Ubuntu 16.04.2, zaprojektowany z myślą o zastosowaniach desktopowych, który w środowisku robotycznym wprowadza niebezpieczne domyślne konfiguracje. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem, eskalację uprawnień lub przeprowadzenie ataku DoS.

Pokaż oryginał (EN)

MiR robot controllers (central computation unit) makes use of Ubuntu 16.04.2 an operating system, Thought for desktop uses, this operating system presents insecure defaults for robots. These insecurities include a way for users to escalate their access beyond what they were granted via file creation, access race conditions, insecure home directory configurations and defaults that facilitate Denial of Service (DoS) attacks.

🤖 Analiza AI
Jak działa

System operacyjny Ubuntu 16.04.2 używany w kontrolerach MiR zawiera szereg niebezpiecznych ustawień domyślnych nieodpowiednich dla zastosowań robotycznych. Atakujący może wykorzystać mechanizm tworzenia plików do eskalacji uprawnień ponad przyznany poziom dostępu (privilege escalation). Dodatkowo obecne są podatności race condition w dostępie do zasobów, niebezpieczne konfiguracje katalogów domowych oraz ustawienia domyślne ułatwiające przeprowadzenie ataku DoS.

Skutki

Atakujący może zdalnie eskalować swoje uprawnienia w systemie, uzyskać pełną kontrolę nad kontrolerem robota oraz doprowadzić do odmowy usługi (DoS), co w środowisku przemysłowym może skutkować zakłóceniem lub całkowitym zatrzymaniem pracy robota.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wzmocnienie konfiguracji systemu operacyjnego Ubuntu (hardening), ograniczenie dostępu sieciowego do kontrolerów robotów poprzez segmentację sieci oraz firewall, a także przegląd i usunięcie niebezpiecznych uprawnień do plików i katalogów domowych.

Kogo dotyczy

Aliasrobotics MiR100 Firmware, MiR100, MiR200 Firmware, MiR200, MiR250 Firmware — kontrolery robotów oparte na Ubuntu 16.04.2

Uwagi

Podatność dotyczy robotów przemysłowych MiR pracujących na systemie Ubuntu 16.04.2 przeznaczonym pierwotnie dla zastosowań desktopowych — nieodpowiednie domyślne ustawienia tego systemu stanowią źródło wielu klas podatności jednocześnie (CWE-276, CWE-362, CWE-1188).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aliasrobotics Mir100

    HW
    Aliasrobotics
    wszystkie wersje
  • Aliasrobotics Mir1000

    HW
    Aliasrobotics
    wszystkie wersje
  • Aliasrobotics Mir1000 Firmware

    OS
    Aliasrobotics
    ≤ 2.8.1.1
  • Aliasrobotics Mir100 Firmware

    OS
    Aliasrobotics
    ≤ 2.8.1.1
  • Aliasrobotics Mir200

    HW
    Aliasrobotics
    wszystkie wersje
  • Aliasrobotics Mir200 Firmware

    OS
    Aliasrobotics
    ≤ 2.8.1.1
  • Aliasrobotics Mir250

    HW
    Aliasrobotics
    wszystkie wersje
  • Aliasrobotics Mir250 Firmware

    OS
    Aliasrobotics
    ≤ 2.8.1.1
  • Aliasrobotics Mir500

    HW
    Aliasrobotics
    wszystkie wersje
  • Aliasrobotics Mir500 Firmware

    OS
    Aliasrobotics
    ≤ 2.8.1.1
  • Enabled Robotics Er Flex

    HW
    Enabled-Robotics
    wszystkie wersje
  • Enabled Robotics Er Flex Firmware

    OS
    Enabled-Robotics
    ≤ 2.8.1.1
  • Enabled Robotics Er Lite

    HW
    Enabled-Robotics
    wszystkie wersje
  • Enabled Robotics Er Lite Firmware

    OS
    Enabled-Robotics
    ≤ 2.8.1.1
  • Enabled Robotics Er One

    HW
    Enabled-Robotics
    wszystkie wersje
  • Enabled Robotics Er One Firmware

    OS
    Enabled-Robotics
    ≤ 2.8.1.1
  • Mobile Industrial Robotics Er200

    HW
    Mobile-Industrial-Robotics
    wszystkie wersje
  • Mobile Industrial Robotics Er200 Firmware

    OS
    Mobile-Industrial-Robotics
    ≤ 2.8.1.1
  • Uvd Robots

    HW
    Uvd-Robots
    wszystkie wersje
  • Uvd Robots Firmware

    OS
    Uvd-Robots
    ≤ 2.8.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSRace Condition
CWE
Referencje

Powiązane podatności

CVE-2020-10269CRITICAL9.8PL ✓ten sam produkt

Domyślne, jawne dane dostępowe do WiFi Access Point w robocie MiR

CVE-2020-10270CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe domyślne dane uwierzytelniające w robotach MiR Fleet

CVE-2020-10271CRITICAL9.8PL ✓ten sam produkt

Ekspozycja grafu obliczeniowego ROS na interfejsach sieciowych robotów MiR

CVE-2020-10272CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w ROS na robotach MiR — zdalne przejęcie kontroli

CVE-2020-10273HIGH7.5ten sam produkt

MiR controllers across firmware versions 2.8.1.1 and before do not encrypt or protect in any way the intellect...