CRITICAL🇬🇧 English

CVE-2020-14524

Heap-based buffer overflow w Softing Industrial Automation umożliwiający RCE

CVSS 9.8v3.1pub. 2020-08-25upd. 2024-11-21

Wszystkie wersje Softing Industrial Automation poprzedzające najnowszy build wersji 4.47.0 są podatne na heap-based buffer overflow. Luka umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na zaatakowanym systemie.

Pokaż oryginał (EN)

Softing Industrial Automation all versions prior to the latest build of version 4.47.0, The affected product is vulnerable to a heap-based buffer overflow, which may allow an attacker to remotely execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność polega na przepełnieniu bufora w obszarze sterty (heap-based buffer overflow), sklasyfikowanym jako CWE-122 i CWE-787 (zapis poza granicami bufora). Atakujący może zdalnie dostarczyć specjalnie spreparowane dane wejściowe, które powodują nadpisanie pamięci poza przydzielonym buforem sterty. Nie jest wymagane uwierzytelnienie ani interakcja użytkownika, co czyni podatność szczególnie niebezpieczną w środowiskach przemysłowych.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) z uprawnieniami procesu dotkniętego aplikacji, co może prowadzić do pełnego przejęcia kontroli nad systemem oraz naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować oprogramowanie Softing Industrial Automation do najnowszego buildu wersji 4.47.0 lub nowszej. Szczegółowe informacje dostępne w poradniku ICS-CERT: ICSA-20-210-02 (https://us-cert.cisa.gov/ics/advisories/icsa-20-210-02). Do czasu aktualizacji zaleca się izolację systemów przemysłowych od sieci zewnętrznych oraz ograniczenie dostępu sieciowego do podatnych urządzeń.

Kogo dotyczy

Softing Industrial Automation — wszystkie wersje poprzedzające najnowszy build wersji 4.47.0

Uwagi

Podatność dotyczy środowiska przemysłowego (OPC), co zwiększa ryzyko dla systemów OT/ICS. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSA-20-210-02.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Softing Opc

    APP
    Softing
    < 4.47.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-2336CRITICAL9.8PL ✓ten sam produkt

Softing — domyślne dane uwierzytelniające administratora (admin/admin)

CVE-2023-41151HIGH7.5ten sam produkt

An uncaught exception issue discovered in Softing OPC UA C++ SDK before 6.30 for Windows operating system may ...

CVE-2023-37572HIGH7.5ten sam produkt

Softing OPC Suite version 5.25 and before has Incorrect Access Control, allows attackers to obtain sensitive i...

CVE-2022-37453HIGH7.5ten sam produkt

An issue was discovered in Softing OPC UA C++ SDK before 6.10. A buffer overflow or an excess allocation happe...

CVE-2022-39823HIGH7.5ten sam produkt

An issue was discovered in Softing OPC UA C++ SDK 5.66 through 6.x before 6.10. An OPC/UA browse request excee...