CRITICAL🇬🇧 English

CVE-2020-5599

Argument Injection w firmware GOT2000 Mitsubishi Electric — RCE przez sieć

CVSS 9.8v3.1pub. 2020-07-07upd. 2024-11-21

Podatność typu Argument Injection w stosie TCP/IP firmware serii GOT2000 firmy Mitsubishi Electric umożliwia zdalnemu atakującemu wykonanie złośliwego programu lub zatrzymanie funkcji sieciowych urządzenia. Brak wymogu uwierzytelnienia oraz sieciowy wektor ataku czynią tę podatność szczególnie groźną dla środowisk przemysłowych.

Pokaż oryginał (EN)

TCP/IP function included in the firmware of Mitsubishi Electric GOT2000 series (CoreOS with version -Y and earlier installed in GT27 Model, GT25 Model, and GT23 Model) contains an improper neutralization of argument delimiters in a command ('Argument Injection') vulnerability, which may allow a remote attacker to stop the network functions of the products or execute a malicious program via a specially crafted packet.

🤖 Analiza AI
Jak działa

Implementacja funkcji TCP/IP osadzona w firmware urządzeń GOT2000 (CoreOS w wersji -Y i wcześniejszych) nie neutralizuje prawidłowo separatorów argumentów w przetwarzanych poleceniach. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy, który zostanie nieprawidłowo zinterpretowany przez stos TCP/IP, powodując wstrzyknięcie dodatkowych argumentów do wykonywanego polecenia. W rezultacie możliwe jest zdalne wykonanie złośliwego kodu lub wywołanie odmowy działania funkcji sieciowych urządzenia.

Skutki

Atakujący może zdalnie wykonać złośliwy program na podatnym urządzeniu (RCE) lub całkowicie wyłączyć jego funkcje sieciowe, co w środowiskach przemysłowych może prowadzić do utraty kontroli nad procesami produkcyjnymi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie Mitsubishi Electric PSIRT (2020-005) oraz publikacji JVN JVNVU95413676.

Kogo dotyczy

Urządzenia Mitsubishi Electric GOT2000: modele GT27, GT25 oraz GT23 z zainstalowanym CoreOS w wersji -Y i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitsubishielectric Coreos

    OS
    Mitsubishielectric
    ≤ y
  • Mitsubishielectric Got2000 Gt23

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Got2000 Gt25

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Got2000 Gt27

    HW
    Mitsubishielectric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-5644CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w firmware paneli HMI Mitsubishi Electric GOT 1000 GT14

CVE-2020-5648CRITICAL9.8PL ✓ten sam produkt

Argument Injection w firmware GOT 1000 GT14 – zatrzymanie funkcji sieciowych

CVE-2020-5647CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w firmware GOT 1000 GT14 — zdalny RCE bez uwierzytelnienia

CVE-2020-5595CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w firmware GOT2000 Mitsubishi Electric — RCE przez sieć

CVE-2021-20592HIGH7.5ten sam produkt

Missing synchronization vulnerability in GOT2000 series GT27 model communication driver versions 01.19.000 thr...