CRITICAL🇬🇧 English

CVE-2020-14516

Błędna implementacja SHA-256 w Rockwell FactoryTalk Services Platform

CVSS 10.0v3.1pub. 2021-03-18upd. 2024-11-21

W Rockwell Automation FactoryTalk Services Platform w wersjach 6.10.00 i 6.11.00 wykryto błąd w implementacji algorytmu SHA-256, który uniemożliwia prawidłowe hashowanie haseł użytkowników. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla bezpieczeństwa środowisk przemysłowych.

Pokaż oryginał (EN)

In Rockwell Automation FactoryTalk Services Platform Versions 6.10.00 and 6.11.00, there is an issue with the implementation of the SHA-256 hashing algorithm with FactoryTalk Services Platform that prevents the user password from being hashed properly.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji algorytmu hashowania SHA-256 (CWE-916 — użycie słabego lub błędnego mechanizmu hashowania haseł). W wyniku tego błędu hasła użytkowników nie są prawidłowo przetwarzane kryptograficznie przed zapisem lub weryfikacją. Oznacza to, że mechanizm ochrony poświadczeń działa wadliwie, narażając dane uwierzytelniające na kompromitację. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać dostęp do haseł użytkowników lub je skompromitować, co w konsekwencji może prowadzić do nieautoryzowanego dostępu do systemu FactoryTalk Services Platform oraz podległych zasobów przemysłowych, a także do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły zawiera poradnik ICS-CERT ICSA-21-054-01 dostępny pod adresem https://us-cert.cisa.gov/ics/advisories/icsa-21-054-01.

Kogo dotyczy

Rockwell Automation FactoryTalk Services Platform w wersjach 6.10.00 oraz 6.11.00.

Uwagi

Podatność dotyczy środowisk OT/ICS (systemów przemysłowych), gdzie aktualizacje mogą wymagać wcześniejszego zaplanowania okna serwisowego. Poradnik producenta opublikowany 23 lutego 2021 r. (ICSA-21-054-01) powinien być punktem odniesienia dla działań naprawczych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Rockwellautomation Factorytalk Services Platform

    APP
    Rockwellautomation
    6.10.006.11.00
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22681CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Rockwell Automation — pominięcie weryfikacji klucza uwierzytelnienia w sterownikach Logix

CVE-2024-21915CRITICAL9.0PL ✓ten sam produkt

Privilege escalation w Rockwell Automation FactoryTalk Services Platform

CVE-2024-21917CRITICAL9.8PL ✓ten sam produkt

Rockwell Automation FactoryTalk — przechwycenie tokenu uwierzytelniającego (brak podpisu cyfrowego)

CVE-2020-6967CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja w Rockwell FactoryTalk Diagnostics (port TCP/8082)

CVE-2023-46290HIGH8.1ten sam produkt

Due to inadequate code logic, a previously unauthenticated threat actor could potentially obtain a local Wind...