CRITICAL✓ PATCH🇬🇧 English

CVE-2020-29020

Nieprawidłowa kontrola dostępu w Secomea SiteManager — nieautoryzowany dostęp do Web UI

CVSS 9.1v3.1pub. 2021-03-05upd. 2024-11-21

Podatność w usłudze web serwera Secomea SiteManager umożliwia zdalnemu atakującemu dostęp do interfejsu Web UI z poziomu internetu przy użyciu skonfigurowanych danych uwierzytelniających. Ze względu na krytyczny wynik CVSS (9.1) i charakter urządzenia (bramka przemysłowa ICS/SCADA), podatność stanowi poważne zagrożenie dla infrastruktury operacyjnej.

Pokaż oryginał (EN)

Improper Access Control vulnerability in web service of Secomea SiteManager allows remote attacker to access the web UI from the internet using the configured credentials. This issue affects: Secomea SiteManager All versions prior to 9.4.620527004 on Hardware.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284, CWE-863) w warstwie web serwisu urządzenia SiteManager. Mechanizm zabezpieczeń nie weryfikuje poprawnie, czy żądanie dostępu do interfejsu Web UI pochodzi z dozwolonej sieci, co pozwala atakującemu z internetu na pominięcie ograniczeń sieciowych. Wystarczy, że atakujący posiada prawidłowe dane logowania — np. domyślne lub uzyskane wcześniej — aby uzyskać pełny dostęp do interfejsu zarządzającego.

Skutki

Atakujący z uprawnieniami administracyjnymi (skonfigurowane dane uwierzytelniające) może uzyskać pełny dostęp do interfejsu zarządzającego urządzenia SiteManager przez internet, co może prowadzić do przejęcia kontroli nad urządzeniem, modyfikacji konfiguracji oraz potencjalnego dostępu do podłączonych sieci przemysłowych.

Mitygacja

Należy zaktualizować firmware Secomea SiteManager do wersji 9.4.620527004 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem: https://www.secomea.com/support/cybersecurity-advisory/#3217

Kogo dotyczy

Secomea SiteManager Firmware — wszystkie wersje wcześniejsze niż 9.4.620527004 na urządzeniach sprzętowych (Hardware).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Secomea Sitemanager

    HW
    Secomea
    wszystkie wersje
  • Secomea Sitemanager Firmware

    OS
    Secomea
    < 9.4.620527004
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-32003HIGH8.0ten sam produkt

Unprotected Transport of Credentials vulnerability in SiteManager provisioning service allows local attacker t...

CVE-2021-32002MEDIUM4.3ten sam produkt

Improper Access Control vulnerability in web service of Secomea SiteManager allows local attacker without cred...

CVE-2022-25784CRITICAL9.1PL ✓ten sam vendor

XSS w interfejsie Web GUI Secomea SiteManager — wstrzyknięcie skryptu

CVE-2021-32008CRITICAL9.9PL ✓ten sam vendor

Path Traversal w Secomea GateManager — usuwanie plików systemowych

CVE-2020-29026CRITICAL9.0PL ✓ten sam vendor

Path Traversal w Secomea GateManager — odczyt i zapis dowolnych plików