Kontrolery robotów MiR (jednostki centralnego obliczania) wykorzystują system Ubuntu 16.04.2, zaprojektowany z myślą o zastosowaniach desktopowych, który w środowisku robotycznym wprowadza niebezpieczne domyślne konfiguracje. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem, eskalację uprawnień lub przeprowadzenie ataku DoS.
▸ Pokaż oryginał (EN)
MiR robot controllers (central computation unit) makes use of Ubuntu 16.04.2 an operating system, Thought for desktop uses, this operating system presents insecure defaults for robots. These insecurities include a way for users to escalate their access beyond what they were granted via file creation, access race conditions, insecure home directory configurations and defaults that facilitate Denial of Service (DoS) attacks.
System operacyjny Ubuntu 16.04.2 używany w kontrolerach MiR zawiera szereg niebezpiecznych ustawień domyślnych nieodpowiednich dla zastosowań robotycznych. Atakujący może wykorzystać mechanizm tworzenia plików do eskalacji uprawnień ponad przyznany poziom dostępu (privilege escalation). Dodatkowo obecne są podatności race condition w dostępie do zasobów, niebezpieczne konfiguracje katalogów domowych oraz ustawienia domyślne ułatwiające przeprowadzenie ataku DoS.
Atakujący może zdalnie eskalować swoje uprawnienia w systemie, uzyskać pełną kontrolę nad kontrolerem robota oraz doprowadzić do odmowy usługi (DoS), co w środowisku przemysłowym może skutkować zakłóceniem lub całkowitym zatrzymaniem pracy robota.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wzmocnienie konfiguracji systemu operacyjnego Ubuntu (hardening), ograniczenie dostępu sieciowego do kontrolerów robotów poprzez segmentację sieci oraz firewall, a także przegląd i usunięcie niebezpiecznych uprawnień do plików i katalogów domowych.
Aliasrobotics MiR100 Firmware, MiR100, MiR200 Firmware, MiR200, MiR250 Firmware — kontrolery robotów oparte na Ubuntu 16.04.2
Podatność dotyczy robotów przemysłowych MiR pracujących na systemie Ubuntu 16.04.2 przeznaczonym pierwotnie dla zastosowań desktopowych — nieodpowiednie domyślne ustawienia tego systemu stanowią źródło wielu klas podatności jednocześnie (CWE-276, CWE-362, CWE-1188).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAliasrobotics Mir100
HWAliasroboticswszystkie wersjeAliasrobotics Mir1000
HWAliasroboticswszystkie wersjeAliasrobotics Mir1000 Firmware
OSAliasrobotics≤ 2.8.1.1Aliasrobotics Mir100 Firmware
OSAliasrobotics≤ 2.8.1.1Aliasrobotics Mir200
HWAliasroboticswszystkie wersjeAliasrobotics Mir200 Firmware
OSAliasrobotics≤ 2.8.1.1Aliasrobotics Mir250
HWAliasroboticswszystkie wersjeAliasrobotics Mir250 Firmware
OSAliasrobotics≤ 2.8.1.1Aliasrobotics Mir500
HWAliasroboticswszystkie wersjeAliasrobotics Mir500 Firmware
OSAliasrobotics≤ 2.8.1.1Enabled Robotics Er Flex
HWEnabled-Roboticswszystkie wersjeEnabled Robotics Er Flex Firmware
OSEnabled-Robotics≤ 2.8.1.1Enabled Robotics Er Lite
HWEnabled-Roboticswszystkie wersjeEnabled Robotics Er Lite Firmware
OSEnabled-Robotics≤ 2.8.1.1Enabled Robotics Er One
HWEnabled-Roboticswszystkie wersjeEnabled Robotics Er One Firmware
OSEnabled-Robotics≤ 2.8.1.1Mobile Industrial Robotics Er200
HWMobile-Industrial-Roboticswszystkie wersjeMobile Industrial Robotics Er200 Firmware
OSMobile-Industrial-Robotics≤ 2.8.1.1Uvd Robots
HWUvd-Robotswszystkie wersjeUvd Robots Firmware
OSUvd-Robots≤ 2.8.1.1
Powiązane podatności
Domyślne, jawne dane dostępowe do WiFi Access Point w robocie MiR
Zakodowane na stałe domyślne dane uwierzytelniające w robotach MiR Fleet
Ekspozycja grafu obliczeniowego ROS na interfejsach sieciowych robotów MiR
Brak uwierzytelnienia w ROS na robotach MiR — zdalne przejęcie kontroli
MiR controllers across firmware versions 2.8.1.1 and before do not encrypt or protect in any way the intellect...