Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL za pośrednictwem specjalnie spreparowanego klienta WCF (Windows Communication Foundation). Ze względu na krytyczny poziom CVSS 9.1 i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla środowisk przemysłowych (ICS/SCADA).
▸ Pokaż oryginał (EN)
A specially crafted WCF client that interfaces to the may allow the execution of certain arbitrary SQL commands remotely. This affects: Mitsubishi Electric MC Works64 Version 4.02C (10.95.208.31) and earlier, all versions; Mitsubishi Electric MC Works32 Version 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server v10.96 and prior; ICONICS GenBroker32 v9.5 and prior.
Atakujący tworzy specjalnie spreparowanego klienta WCF, który komunikuje się z podatnym komponentem (GenBroker lub Platform Services) i wstrzykuje złośliwe polecenia SQL (SQL injection, CWE-89). Podatność wynika również z możliwości wykonania zewnętrznego kodu (CWE-94). Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, a wektor ataku jest sieciowy.
Atakujący może zdalnie odczytać lub zmodyfikować dane przechowywane w bazie danych systemu SCADA/HMI, co w środowiskach przemysłowych może prowadzić do naruszenia poufności i integralności danych procesowych. Nie odnotowano bezpośredniego wpływu na dostępność (A:N w wektorze CVSS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dla produktów Mitsubishi Electric oraz ICONICS zostały opublikowane w poradnikach ICS-CERT: ICSA-20-170-02 oraz ICSA-20-170-03. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentów WCF/GenBroker poprzez firewall oraz segmentację sieci przemysłowej.
Mitsubishi Electric MC Works64 wersja 4.02C (10.95.208.31) i wcześniejsze (wszystkie wersje); Mitsubishi Electric MC Works32 wersja 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server v10.96 i wcześniejsze; ICONICS GenBroker32 v9.5 i wcześniejsze.
Podatność dotyczy systemów ICS/SCADA stosowanych w środowiskach przemysłowych. Poradniki zostały opublikowane przez ICS-CERT (US-CERT) w dniu 18 czerwca 2020 r. pod numerami ICSA-20-170-02 i ICSA-20-170-03.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIconics Bizviz
APPIconicswszystkie wersjeIconics Energy Analytix
APPIconicswszystkie wersjeIconics Facility Analytix
APPIconicswszystkie wersjeIconics Genesis32
APPIconicswszystkie wersjeIconics Genesis64
APPIconicswszystkie wersjeIconics Hyper Historian
APPIconicswszystkie wersjeIconics Mobilehmi
APPIconicswszystkie wersjeIconics Quality Analytix
APPIconicswszystkie wersjeIconics Smart Energy Analytix
APPIconicswszystkie wersjeMitsubishielectric Mc Works32
APPMitsubishielectric9.50.255.02Mitsubishielectric Mc Works64
APPMitsubishielectric≤ 10.95.208.31
Powiązane podatności
Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu
RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64
Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket
RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet
RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works