Podatność typu deserialization w produktach ICONICS oraz Mitsubishi Electric MC Works umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu (RCE) lub wywołanie odmowy usługi (DoS). Krytyczny poziom CVSS 9.8 wynika z braku wymogu uwierzytelnienia i możliwości ataku przez sieć bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
A specially crafted communication packet sent to the affected devices could allow remote code execution and a denial-of-service condition due to a deserialization vulnerability. This issue affects: Mitsubishi Electric MC Works64 version 4.02C (10.95.208.31) and earlier, all versions; Mitsubishi Electric MC Works32 version 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server version 10.96 and prior; ICONICS GenBroker32 version 9.5 and prior.
Atakujący wysyła specjalnie spreparowany pakiet komunikacyjny do podatnego urządzenia lub serwera. Aplikacja nieprawidłowo deserializuje otrzymane dane, co pozwala na wstrzyknięcie i wykonanie złośliwego kodu w kontekście procesu aplikacji. Podatność jest sklasyfikowana jako CWE-502 (Deserialization of Untrusted Data) i nie wymaga żadnego uwierzytelnienia ani interakcji po stronie ofiary.
Atakujący może przejąć pełną kontrolę nad systemem poprzez zdalne wykonanie kodu (RCE) lub doprowadzić do całkowitego niedostępności usług (DoS). Konsekwencje są szczególnie poważne w środowiskach przemysłowych (OT/ICS), gdzie naruszenie dostępności lub integralności systemu może wpłynąć na bezpieczeństwo procesów fizycznych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez CISA ICS-CERT (ICSA-20-170-02 oraz ICSA-20-170-03). Dodatkowo zaleca się ograniczenie dostępu sieciowego do podatnych komponentów poprzez segmentację sieci i zastosowanie firewall, aby zminimalizować ekspozycję systemów ICS na ruch sieciowy z niezaufanych źródeł.
Mitsubishi Electric MC Works64 w wersji 4.02C (10.95.208.31) i wcześniejszych (wszystkie wersje); Mitsubishi Electric MC Works32 w wersji 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server w wersji 10.96 i wcześniejszych; ICONICS GenBroker32 w wersji 9.5 i wcześniejszych.
Podatność dotyczy systemów przemysłowych klasy ICS/SCADA (systemy ICONICS Genesis64/MC Works). Porady bezpieczeństwa zostały opublikowane przez CISA ICS-CERT w dniu 2020-06-18 (ICSA-20-170-02 i ICSA-20-170-03), a CVE opublikowano 2020-07-16.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIconics Bizviz
APPIconicswszystkie wersjeIconics Energy Analytix
APPIconicswszystkie wersjeIconics Facility Analytix
APPIconicswszystkie wersjeIconics Genesis32
APPIconicswszystkie wersjeIconics Genesis64
APPIconicswszystkie wersjeIconics Hyper Historian
APPIconicswszystkie wersjeIconics Mobilehmi
APPIconicswszystkie wersjeIconics Quality Analytix
APPIconicswszystkie wersjeIconics Smart Energy Analytix
APPIconicswszystkie wersjeMitsubishielectric Mc Works
APPMitsubishielectric≤ 10.95.208.31Mitsubishielectric Mc Works32
APPMitsubishielectric9.50.255.02
Powiązane podatności
RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64
Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket
SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64
RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet
Incorrect Default Permissions vulnerability in GenBroker32, which is included in the installers for Mitsubishi...