CRITICAL🇬🇧 English

CVE-2020-12007

RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works

CVSS 9.8v3.1pub. 2020-07-16upd. 2024-11-21

Podatność typu deserialization w produktach ICONICS oraz Mitsubishi Electric MC Works umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu (RCE) lub wywołanie odmowy usługi (DoS). Krytyczny poziom CVSS 9.8 wynika z braku wymogu uwierzytelnienia i możliwości ataku przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

A specially crafted communication packet sent to the affected devices could allow remote code execution and a denial-of-service condition due to a deserialization vulnerability. This issue affects: Mitsubishi Electric MC Works64 version 4.02C (10.95.208.31) and earlier, all versions; Mitsubishi Electric MC Works32 version 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server version 10.96 and prior; ICONICS GenBroker32 version 9.5 and prior.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany pakiet komunikacyjny do podatnego urządzenia lub serwera. Aplikacja nieprawidłowo deserializuje otrzymane dane, co pozwala na wstrzyknięcie i wykonanie złośliwego kodu w kontekście procesu aplikacji. Podatność jest sklasyfikowana jako CWE-502 (Deserialization of Untrusted Data) i nie wymaga żadnego uwierzytelnienia ani interakcji po stronie ofiary.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem poprzez zdalne wykonanie kodu (RCE) lub doprowadzić do całkowitego niedostępności usług (DoS). Konsekwencje są szczególnie poważne w środowiskach przemysłowych (OT/ICS), gdzie naruszenie dostępności lub integralności systemu może wpłynąć na bezpieczeństwo procesów fizycznych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez CISA ICS-CERT (ICSA-20-170-02 oraz ICSA-20-170-03). Dodatkowo zaleca się ograniczenie dostępu sieciowego do podatnych komponentów poprzez segmentację sieci i zastosowanie firewall, aby zminimalizować ekspozycję systemów ICS na ruch sieciowy z niezaufanych źródeł.

Kogo dotyczy

Mitsubishi Electric MC Works64 w wersji 4.02C (10.95.208.31) i wcześniejszych (wszystkie wersje); Mitsubishi Electric MC Works32 w wersji 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server w wersji 10.96 i wcześniejszych; ICONICS GenBroker32 w wersji 9.5 i wcześniejszych.

Uwagi

Podatność dotyczy systemów przemysłowych klasy ICS/SCADA (systemy ICONICS Genesis64/MC Works). Porady bezpieczeństwa zostały opublikowane przez CISA ICS-CERT w dniu 2020-06-18 (ICSA-20-170-02 i ICSA-20-170-03), a CVE opublikowano 2020-07-16.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Iconics Bizviz

    APP
    Iconics
    wszystkie wersje
  • Iconics Energy Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Facility Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Genesis32

    APP
    Iconics
    wszystkie wersje
  • Iconics Genesis64

    APP
    Iconics
    wszystkie wersje
  • Iconics Hyper Historian

    APP
    Iconics
    wszystkie wersje
  • Iconics Mobilehmi

    APP
    Iconics
    wszystkie wersje
  • Iconics Quality Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Smart Energy Analytix

    APP
    Iconics
    wszystkie wersje
  • Mitsubishielectric Mc Works

    APP
    Mitsubishielectric
    ≤ 10.95.208.31
  • Mitsubishielectric Mc Works32

    APP
    Mitsubishielectric
    9.50.255.02
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2022-33318CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64

CVE-2022-23128CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket

CVE-2020-12013CRITICAL9.1PL ✓ten sam produkt

SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64

CVE-2020-12011CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet

CVE-2024-7587HIGH7.8ten sam produkt

Incorrect Default Permissions vulnerability in GenBroker32, which is included in the installers for Mitsubishi...