CRITICAL🇬🇧 English

CVE-2020-10638

Wielokrotny heap-based buffer overflow w Advantech WebAccess Node umożliwiający RCE

CVSS 9.8v3.1pub. 2020-05-08upd. 2024-11-21

Advantech WebAccess Node w wersji 8.4.4 i wcześniejszych oraz 9.0.0 zawiera wiele podatności typu heap-based buffer overflow, które mogą zostać wykorzystane przez zdalnego atakującego do wykonania dowolnego kodu. Podatność otrzymała krytyczny wynik CVSS 9.8, co oznacza poważne zagrożenie dla systemów przemysłowych korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Advantech WebAccess Node, Version 8.4.4 and prior, Version 9.0.0. Multiple heap-based buffer overflow vulnerabilities exist caused by a lack of proper validation of the length of user-supplied data, which may allow remote code execution.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku właściwej walidacji długości danych dostarczanych przez użytkownika, co prowadzi do przepełnienia bufora na stercie (heap-based buffer overflow). Atakujący może przesłać specjalnie spreparowane dane do podatnego komponentu, powodując nadpisanie obszarów pamięci poza przeznaczonym buforem. Brak uwierzytelnienia i konieczności interakcji użytkownika (wektor sieciowy, niska złożoność ataku) sprawia, że exploit może być przeprowadzony w pełni zdalnie.

Skutki

Udane wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście procesu aplikacji, co może prowadzić do przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz zakłócenia dostępności usług przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — w tym z poradnikiem ICS-CERT ICSA-20-128-01. Zaleca się pilną aktualizację do wersji nowszej niż 9.0.0, o ile producent wydał odpowiednie poprawki. Rekomenduje się również ograniczenie dostępu sieciowego do systemów WebAccess Node za pomocą firewall oraz segmentację sieci przemysłowych.

Kogo dotyczy

Advantech WebAccess Node w wersji 8.4.4 i wcześniejszych oraz wersja 9.0.0.

Uwagi

Podatność dotyczy oprogramowania klasy SCADA/HMI stosowanego w środowiskach przemysłowych (ICS/OT), co zwiększa potencjalny wpływ na infrastrukturę krytyczną. Podatność została zgłoszona za pośrednictwem Zero Day Initiative (wiele oddzielnych zgłoszeń: ZDI-20-593, ZDI-20-599, ZDI-20-600, ZDI-20-603).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess

    APP
    Advantech
    9.0.0≤ 8.4.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-33023CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38389CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38408CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2020-12019CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess Node

CVE-2020-12002CRITICAL9.8PL ✓ten sam produkt

RCE przez wiele podatności buffer overflow w Advantech WebAccess Node