CRITICAL🇬🇧 English

CVE-2020-27285

Red Lion Crimson 3.1 — dostęp do bazy danych bez uwierzytelnienia

CVSS 9.1v3.1pub. 2021-01-06upd. 2026-06-02

Domyślna konfiguracja oprogramowania Red Lion Crimson 3.1 (buildy przed 3119.001) umożliwia odczyt i modyfikację bazy danych bez jakiegokolwiek uwierzytelnienia. Jest to krytyczna podatność w systemach przemysłowych (ICS), ponieważ atakujący zdalnie, bez poświadczeń, może wpływać na dane operacyjne.

Pokaż oryginał (EN)

The default configuration of Crimson 3.1 (Build versions prior to 3119.001) allows a user to be able to read and modify the database without authentication.

🤖 Analiza AI
Jak działa

Podatność wynika z braku wymagania uwierzytelnienia (CWE-306) w domyślnej konfiguracji produktu. Aplikacja Crimson 3.1 nie wymusza autoryzacji dostępu do bazy danych, co oznacza, że każdy użytkownik sieciowy może połączyć się z systemem i wykonywać operacje odczytu oraz zapisu bez podania jakichkolwiek poświadczeń. Wektor sieciowy (AV:N) i brak wymaganej interakcji użytkownika (UI:N) sprawiają, że atak może być przeprowadzony zdalnie i w sposób całkowicie zautomatyzowany.

Skutki

Atakujący może bez uwierzytelnienia odczytać poufne dane z bazy danych systemu oraz dowolnie je modyfikować, co w środowisku przemysłowym może prowadzić do naruszenia integralności konfiguracji urządzeń i procesów sterowania.

Mitygacja

Należy zaktualizować oprogramowanie Crimson 3.1 do buildu 3119.001 lub nowszego. Szczegółowe zalecenia producenta dostępne są w poradniku ICS-CERT: ICSA-21-005-04. Zaleca się również ograniczenie dostępu sieciowego do urządzeń z oprogramowaniem Crimson poprzez segmentację sieci i zastosowanie firewalli.

Kogo dotyczy

Red Lion Crimson 3.1 — buildy wcześniejsze niż 3119.001

Uwagi

Podatność dotyczy systemów przemysłowych (ICS/SCADA). Informacja o podatności została opublikowana przez ICS-CERT w poradniku ICSA-21-005-04 w dniu 5 stycznia 2021 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Redlion Crimson

    APP
    Redlion
    3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-5719HIGH8.8ten sam produkt

The Crimson 3.2 Windows-based configuration tool allows users with administrative access to define new passwo...

CVE-2022-3090HIGH7.5ten sam produkt

Red Lion Controls Crimson 3.0 versions 707.000 and prior, Crimson 3.1 versions 3126.001 and prior, and Crimson...

CVE-2020-27279HIGH7.5ten sam produkt

A NULL pointer deference vulnerability has been identified in the protocol converter. An attacker could send a...

CVE-2019-10996HIGH7.8ten sam produkt

Red Lion Controls Crimson, version 3.0 and prior and version 3.1 prior to release 3112.00, allow multiple vuln...

CVE-2019-10978HIGH7.8ten sam produkt

Red Lion Controls Crimson, version 3.0 and prior and version 3.1 prior to release 3112.00, allow multiple vuln...