CRITICAL🇬🇧 English

CVE-2020-12013

SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64

CVSS 9.1v3.1pub. 2020-07-16upd. 2024-11-21

Podatność umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń SQL za pośrednictwem specjalnie spreparowanego klienta WCF (Windows Communication Foundation). Ze względu na krytyczny poziom CVSS 9.1 i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla środowisk przemysłowych (ICS/SCADA).

Pokaż oryginał (EN)

A specially crafted WCF client that interfaces to the may allow the execution of certain arbitrary SQL commands remotely. This affects: Mitsubishi Electric MC Works64 Version 4.02C (10.95.208.31) and earlier, all versions; Mitsubishi Electric MC Works32 Version 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server v10.96 and prior; ICONICS GenBroker32 v9.5 and prior.

🤖 Analiza AI
Jak działa

Atakujący tworzy specjalnie spreparowanego klienta WCF, który komunikuje się z podatnym komponentem (GenBroker lub Platform Services) i wstrzykuje złośliwe polecenia SQL (SQL injection, CWE-89). Podatność wynika również z możliwości wykonania zewnętrznego kodu (CWE-94). Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, a wektor ataku jest sieciowy.

Skutki

Atakujący może zdalnie odczytać lub zmodyfikować dane przechowywane w bazie danych systemu SCADA/HMI, co w środowiskach przemysłowych może prowadzić do naruszenia poufności i integralności danych procesowych. Nie odnotowano bezpośredniego wpływu na dostępność (A:N w wektorze CVSS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dla produktów Mitsubishi Electric oraz ICONICS zostały opublikowane w poradnikach ICS-CERT: ICSA-20-170-02 oraz ICSA-20-170-03. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentów WCF/GenBroker poprzez firewall oraz segmentację sieci przemysłowej.

Kogo dotyczy

Mitsubishi Electric MC Works64 wersja 4.02C (10.95.208.31) i wcześniejsze (wszystkie wersje); Mitsubishi Electric MC Works32 wersja 3.00A (9.50.255.02); ICONICS GenBroker64, Platform Services, Workbench, FrameWorX Server v10.96 i wcześniejsze; ICONICS GenBroker32 v9.5 i wcześniejsze.

Uwagi

Podatność dotyczy systemów ICS/SCADA stosowanych w środowiskach przemysłowych. Poradniki zostały opublikowane przez ICS-CERT (US-CERT) w dniu 18 czerwca 2020 r. pod numerami ICSA-20-170-02 i ICSA-20-170-03.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Iconics Bizviz

    APP
    Iconics
    wszystkie wersje
  • Iconics Energy Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Facility Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Genesis32

    APP
    Iconics
    wszystkie wersje
  • Iconics Genesis64

    APP
    Iconics
    wszystkie wersje
  • Iconics Hyper Historian

    APP
    Iconics
    wszystkie wersje
  • Iconics Mobilehmi

    APP
    Iconics
    wszystkie wersje
  • Iconics Quality Analytix

    APP
    Iconics
    wszystkie wersje
  • Iconics Smart Energy Analytix

    APP
    Iconics
    wszystkie wersje
  • Mitsubishielectric Mc Works32

    APP
    Mitsubishielectric
    9.50.255.02
  • Mitsubishielectric Mc Works64

    APP
    Mitsubishielectric
    ≤ 10.95.208.31
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2023-6943CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2022-33318CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64

CVE-2022-23128CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket

CVE-2020-12011CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet

CVE-2020-12007CRITICAL9.8PL ✓ten sam produkt

RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works