CRITICAL🇬🇧 English

CVE-2020-7485

Ukryte konto serwisowe w Schneider Electric TriStation umożliwia nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2020-04-16upd. 2024-11-21

Oprogramowanie TriStation w wersji v4.9.0 i wcześniejszych zawierało nieudokumentowane konto serwisowe (legacy support account), które mogło umożliwić nieautoryzowany dostęp do maszyny hosta TriStation. Podatność oceniono jako krytyczną ze względu na brak wymagań uwierzytelnienia i pełny zakres możliwego dostępu.

Pokaż oryginał (EN)

**VERSION NOT SUPPORTED WHEN ASSIGNED** A legacy support account in the TriStation software version v4.9.0 and earlier could cause improper access to the TriStation host machine. This was addressed in TriStation version v4.9.1 and v4.10.1 released on May 30, 2013.1

🤖 Analiza AI
Jak działa

W oprogramowaniu TriStation istniało wbudowane konto o charakterze wsparcia technicznego (legacy support account), które nie zostało odpowiednio zabezpieczone ani usunięte w wersjach v4.9.0 i wcześniejszych. Atakujący z dostępem sieciowym do hosta TriStation mógł potencjalnie wykorzystać to konto do uzyskania nieautoryzowanego dostępu do systemu bez konieczności posiadania prawidłowych poświadczeń użytkownika. Problem został naprawiony w wersjach v4.9.1 oraz v4.10.1 wydanych 30 maja 2013 roku.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do maszyny hosta TriStation, co może prowadzić do naruszenia poufności, integralności i dostępności systemu przemysłowego.

Mitygacja

Należy zaktualizować oprogramowanie TriStation do wersji v4.9.1 lub v4.10.1 (wydanych 30 maja 2013 roku) lub nowszych. Szczegóły dostępne w poradniku producenta SESB-2020-105-01 oraz w komunikacie ICS-CERT ICSA-20-205-01. Należy również rozważyć izolację sieciową systemów TriStation jako dodatkową warstwę zabezpieczeń.

Kogo dotyczy

Schneider Electric TriStation w wersji v4.9.0 i wcześniejszych, działający na systemach Microsoft Windows 7 oraz Windows NT

Uwagi

Podatność oznaczona jako 'VERSION NOT SUPPORTED WHEN ASSIGNED' — w momencie formalnego przypisania CVE (2020) problem był już rozwiązany od ponad 7 lat (patch wydano 30 maja 2013 r.). Systemy, na których zastosowano patche z 2013 roku, nie są narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Nt

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Xp

    OS
    Microsoft
    wszystkie wersje
  • Schneider Electric Tristation 1131

    APP
    Schneider-Electric
    4.10.04.12.01.0.0 – 4.9.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem

CVE-2015-1635CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w HTTP.sys — zdalne wykonanie kodu w Windows przez spreparowane żądania HTTP

CVE-2014-1776CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Microsoft Internet Explorer 6–11 umożliwia RCE