Podatność w ABB Base Software for SoftControl umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie i uruchomienie dowolnego kodu na docelowym systemie. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz pełnego wpływu na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
A vulnerability in Base Software for SoftControl allows an attacker to insert and run arbitrary code in a computer running the affected product. This issue affects: .
Podatność wynika z niewystarczającej weryfikacji danych wejściowych (CWE-20) oraz braku odpowiednich mechanizmów uwierzytelniania i autoryzacji (CWE-862, CWE-345). Atakujący może przesłać specjalnie spreparowane dane do komponentu Base Software, które zostaną zaakceptowane i wykonane bez odpowiedniej weryfikacji ich pochodzenia ani zawartości. W efekcie możliwe jest wstrzyknięcie i uruchomienie złośliwego kodu w kontekście działającego oprogramowania SoftControl.
Atakujący może uzyskać pełną kontrolę nad systemem — przejąć poufne dane, zmodyfikować konfigurację lub zakłócić działanie oprogramowania przemysłowego SoftControl. Skutkiem może być naruszenie poufności, integralności i dostępności całego systemu sterowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja ABB o numerze 2PAA122974). Zaleca się ograniczenie dostępu sieciowego do systemów SoftControl za pomocą firewall oraz izolację sieci OT/ICS od sieci korporacyjnych i Internetu do czasu wdrożenia aktualizacji.
ABB Base Software for SoftControl — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAbb Base Software
APPAbb≤ 6.1
Powiązane podatności
Improper Input Validation vulnerability in ABB 800xA, Control Software for AC 800M, Control Builder Safe, Comp...
Insufficient folder permissions used by system functions in ABB System 800xA products OPCServer for AC800M (ve...
Insufficient protection of the inter-process communication functions in ABB System 800xA products OPC Server f...
Zakodowane na stałe dane uwierzytelniające w urządzeniach ABB ASPECT/NEXUS/MATRIX
Session Fixation w ABB ASPECT i NEXUS/MATRIX Series — przejęcie sesji użytkownika