Podatność w produkcie CodeMeter firmy Wibu polega na łatwym złamaniu szyfrowania protokołu komunikacyjnego. Umożliwia to atakującemu zdalne komunikowanie się z API CodeMeter bez autoryzacji, co stanowi poważne zagrożenie dla systemów przemysłowych i zarządzania licencjami.
▸ Pokaż oryginał (EN)
Protocol encryption can be easily broken for CodeMeter (All versions prior to 6.90 are affected, including Version 6.90 or newer only if CodeMeter Runtime is running as server) and the server accepts external connections, which may allow an attacker to remotely communicate with the CodeMeter API.
Szyfrowanie protokołu stosowane przez CodeMeter może być w prosty sposób złamane (CWE-326: niewystarczająca siła szyfrowania, CWE-327: użycie słabego lub przestarzałego algorytmu kryptograficznego). Gdy serwer CodeMeter Runtime akceptuje połączenia zewnętrzne, atakujący może nawiązać zdalne połączenie z jego API. Brak skutecznej ochrony kryptograficznej sprawia, że komunikacja z serwerem jest podatna na podsłuch lub manipulację. Nie są wymagane żadne uprawnienia ani interakcja użytkownika, aby przeprowadzić atak.
Atakujący może zdalnie komunikować się z API CodeMeter, co może prowadzić do nieautoryzowanego dostępu do funkcji serwera, naruszenia poufności i integralności danych oraz potencjalnego przejęcia kontroli nad systemem zarządzania licencjami.
Należy zaktualizować CodeMeter do wersji 6.90 lub nowszej oraz upewnić się, że CodeMeter Runtime nie jest skonfigurowany jako serwer akceptujący połączenia zewnętrzne, jeśli nie jest to niezbędne. Szczegółowe zalecenia dostępne są w poradniku ICS-CERT ICSA-20-203-01.
Wibu CodeMeter — wszystkie wersje wcześniejsze niż 6.90 oraz wersja 6.90 i nowsze, jeśli CodeMeter Runtime działa w trybie serwera i akceptuje połączenia zewnętrzne.
Podatność opisana w poradniku ICS-CERT (ICSA-20-203-01), co wskazuje na kontekst systemów przemysłowych (ICS/SCADA). Dotyczy infrastruktury zarządzania licencjami oprogramowania szeroko stosowanej w środowiskach przemysłowych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWibu Codemeter
APPWibu< 6.90
Powiązane podatności
Buffer over-read w Wibu-Systems CodeMeter — ujawnienie pamięci lub crash
Uszkodzenie pamięci w Wibu CodeMeter — brak walidacji długości pakietów
A denial of service vulnerability exists in Wibu-Systems CodeMeter versions < 7.21a. An unauthenticated remote...
An attacker could send a specially crafted packet that could have CodeMeter (All versions prior to 7.10) send ...
This vulnerability allows an attacker to use the internal WebSockets API for CodeMeter (All versions prior to ...