CRITICAL🇬🇧 English

CVE-2020-14517

Słabe szyfrowanie protokołu w Wibu CodeMeter umożliwia zdalny dostęp do API

CVSS 9.8v3.1pub. 2020-09-16upd. 2024-11-21

Podatność w produkcie CodeMeter firmy Wibu polega na łatwym złamaniu szyfrowania protokołu komunikacyjnego. Umożliwia to atakującemu zdalne komunikowanie się z API CodeMeter bez autoryzacji, co stanowi poważne zagrożenie dla systemów przemysłowych i zarządzania licencjami.

Pokaż oryginał (EN)

Protocol encryption can be easily broken for CodeMeter (All versions prior to 6.90 are affected, including Version 6.90 or newer only if CodeMeter Runtime is running as server) and the server accepts external connections, which may allow an attacker to remotely communicate with the CodeMeter API.

🤖 Analiza AI
Jak działa

Szyfrowanie protokołu stosowane przez CodeMeter może być w prosty sposób złamane (CWE-326: niewystarczająca siła szyfrowania, CWE-327: użycie słabego lub przestarzałego algorytmu kryptograficznego). Gdy serwer CodeMeter Runtime akceptuje połączenia zewnętrzne, atakujący może nawiązać zdalne połączenie z jego API. Brak skutecznej ochrony kryptograficznej sprawia, że komunikacja z serwerem jest podatna na podsłuch lub manipulację. Nie są wymagane żadne uprawnienia ani interakcja użytkownika, aby przeprowadzić atak.

Skutki

Atakujący może zdalnie komunikować się z API CodeMeter, co może prowadzić do nieautoryzowanego dostępu do funkcji serwera, naruszenia poufności i integralności danych oraz potencjalnego przejęcia kontroli nad systemem zarządzania licencjami.

Mitygacja

Należy zaktualizować CodeMeter do wersji 6.90 lub nowszej oraz upewnić się, że CodeMeter Runtime nie jest skonfigurowany jako serwer akceptujący połączenia zewnętrzne, jeśli nie jest to niezbędne. Szczegółowe zalecenia dostępne są w poradniku ICS-CERT ICSA-20-203-01.

Kogo dotyczy

Wibu CodeMeter — wszystkie wersje wcześniejsze niż 6.90 oraz wersja 6.90 i nowsze, jeśli CodeMeter Runtime działa w trybie serwera i akceptuje połączenia zewnętrzne.

Uwagi

Podatność opisana w poradniku ICS-CERT (ICSA-20-203-01), co wskazuje na kontekst systemów przemysłowych (ICS/SCADA). Dotyczy infrastruktury zarządzania licencjami oprogramowania szeroko stosowanej w środowiskach przemysłowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wibu Codemeter

    APP
    Wibu
    < 6.90
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-20093CRITICAL9.1PL ✓ten sam produkt

Buffer over-read w Wibu-Systems CodeMeter — ujawnienie pamięci lub crash

CVE-2020-14509CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w Wibu CodeMeter — brak walidacji długości pakietów

CVE-2021-20094HIGH7.5ten sam produkt

A denial of service vulnerability exists in Wibu-Systems CodeMeter versions < 7.21a. An unauthenticated remote...

CVE-2020-16233HIGH7.5ten sam produkt

An attacker could send a specially crafted packet that could have CodeMeter (All versions prior to 7.10) send ...

CVE-2020-14519HIGH7.5ten sam produkt

This vulnerability allows an attacker to use the internal WebSockets API for CodeMeter (All versions prior to ...