CRITICAL🇬🇧 English

CVE-2020-12002

RCE przez wiele podatności buffer overflow w Advantech WebAccess Node

CVSS 9.8v3.1pub. 2020-05-08upd. 2024-11-21

W Advantech WebAccess Node (wersja 8.4.4 i wcześniejsze oraz 9.0.0) odkryto wiele podatności typu stack-based buffer overflow, które umożliwiają zdalne wykonanie kodu bez uwierzytelnienia. Podatność jest krytyczna ze względu na możliwość przejęcia pełnej kontroli nad systemem przez sieć.

Pokaż oryginał (EN)

Advantech WebAccess Node, Version 8.4.4 and prior, Version 9.0.0. Multiple stack-based buffer overflow vulnerabilities exist caused by a lack of proper validation of the length of user-supplied data, which may allow remote code execution.

🤖 Analiza AI
Jak działa

Podatności wynikają z braku odpowiedniej walidacji długości danych dostarczanych przez użytkownika. Atakujący może przesłać specjalnie spreparowane dane przekraczające rozmiar bufora stosu, co prowadzi do jego przepełnienia (stack-based buffer overflow). Luki sklasyfikowane jako CWE-121 i CWE-787 wskazują na zapis poza granicami przydzielonego bufora, co może pozwolić na nadpisanie adresu powrotu funkcji i przekierowanie wykonania kodu do kontrolowanego przez atakującego payload. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) w kontekście procesu WebAccess Node, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS Advisory ICSA-20-128-01 opublikowanym przez US-CERT/CISA). Zalecane jest również ograniczenie dostępu sieciowego do systemu WebAccess Node za pomocą firewall oraz monitorowanie ruchu sieciowego pod kątem anomalii.

Kogo dotyczy

Advantech WebAccess Node w wersji 8.4.4 i wcześniejszych oraz wersja 9.0.0.

Uwagi

Podatność obejmuje wiele odrębnych luk (opisanych w co najmniej czterech oddzielnych poradnikach Zero Day Initiative: ZDI-20-590, ZDI-20-591, ZDI-20-592, ZDI-20-619), co zwiększa powierzchnię ataku. Dotyczy systemu klasy ICS/SCADA, co może mieć szczególne znaczenie dla środowisk przemysłowych i infrastruktury krytycznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess

    APP
    Advantech
    9.0.0≤ 8.4.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-33023CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38389CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38408CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2020-12019CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess Node

CVE-2020-10638CRITICAL9.8PL ✓ten sam produkt

Wielokrotny heap-based buffer overflow w Advantech WebAccess Node umożliwiający RCE