CRITICAL🇬🇧 English

CVE-2020-24672

RCE w ABB Base Software for SoftControl — wykonanie dowolnego kodu

CVSS 9.8v3.1pub. 2021-09-08upd. 2024-11-21

Podatność w ABB Base Software for SoftControl umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie i uruchomienie dowolnego kodu na docelowym systemie. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz pełnego wpływu na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

A vulnerability in Base Software for SoftControl allows an attacker to insert and run arbitrary code in a computer running the affected product. This issue affects: .

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej weryfikacji danych wejściowych (CWE-20) oraz braku odpowiednich mechanizmów uwierzytelniania i autoryzacji (CWE-862, CWE-345). Atakujący może przesłać specjalnie spreparowane dane do komponentu Base Software, które zostaną zaakceptowane i wykonane bez odpowiedniej weryfikacji ich pochodzenia ani zawartości. W efekcie możliwe jest wstrzyknięcie i uruchomienie złośliwego kodu w kontekście działającego oprogramowania SoftControl.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — przejąć poufne dane, zmodyfikować konfigurację lub zakłócić działanie oprogramowania przemysłowego SoftControl. Skutkiem może być naruszenie poufności, integralności i dostępności całego systemu sterowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja ABB o numerze 2PAA122974). Zaleca się ograniczenie dostępu sieciowego do systemów SoftControl za pomocą firewall oraz izolację sieci OT/ICS od sieci korporacyjnych i Internetu do czasu wdrożenia aktualizacji.

Kogo dotyczy

ABB Base Software for SoftControl — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Abb Base Software

    APP
    Abb
    ≤ 6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22277HIGH7.5ten sam produkt

Improper Input Validation vulnerability in ABB 800xA, Control Software for AC 800M, Control Builder Safe, Comp...

CVE-2020-8472MEDIUM5.5ten sam produkt

Insufficient folder permissions used by system functions in ABB System 800xA products OPCServer for AC800M (ve...

CVE-2020-8478MEDIUM5.3ten sam produkt

Insufficient protection of the inter-process communication functions in ABB System 800xA products OPC Server f...

CVE-2024-51547CRITICAL9.3PL ✓ten sam vendor

Zakodowane na stałe dane uwierzytelniające w urządzeniach ABB ASPECT/NEXUS/MATRIX

CVE-2024-11317CRITICAL9.3PL ✓ten sam vendor

Session Fixation w ABB ASPECT i NEXUS/MATRIX Series — przejęcie sesji użytkownika