W komponencie Central Licensing Server używanym w szerokiej gamie produktów ABB (m.in. ABB Ability™ System 800xA, Symphony Plus, SCADAvantage) wykryto podatność typu XML External Entity Injection (XXE). Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu odczyt dowolnych plików z serwera licencyjnego lub sieci oraz zablokowanie obsługi licencji.
▸ Pokaż oryginał (EN)
For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system extensions versions 5.1, 6.0 and 6.1, Compact HMI versions 5.1 and 6.0, Control Builder Safe 1.0, 1.1 and 2.0, Symphony Plus -S+ Operations 3.0 to 3.2 Symphony Plus -S+ Engineering 1.1 to 2.2, Composer Harmony 5.1, 6.0 and 6.1, Melody Composer 5.3, 6.1/6.2 and SPE for Melody 1.0SPx (Composer 6.3), Harmony OPC Server (HAOPC) Standalone 6.0, 6.1 and 7.0, ABB Ability™ System 800xA/ Advant® OCS Control Builder A 1.3 and 1.4, Advant® OCS AC100 OPC Server 5.1, 6.0 and 6.1, Composer CTK 6.1 and 6.2, AdvaBuild 3.7 SP1 and SP2, OPCServer for MOD 300 (non-800xA) 1.4, OPC Data Link 2.1 and 2.2, Knowledge Manager 8.0, 9.0 and 9.1, Manufacturing Operations Management 1812 and 1909, ABB AbilityTM SCADAvantage versions 5.1 to 5.6.5. an XML External Entity Injection vulnerability exists that allows an attacker to read or call arbitrary files from the license server and/or from the network and also block the license handling.
Podatność polega na nieprawidłowym przetwarzaniu encji zewnętrznych XML (XXE) przez komponent Central Licensing Server. Atakujący może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co powoduje, że serwer próbuje załadować wskazane zasoby — lokalne pliki systemowe lub zasoby sieciowe. W efekcie możliwe jest ujawnienie poufnych danych (path traversal przez XXE) oraz wywołanie odmowy obsługi licencji poprzez zablokowanie mechanizmu licencjonowania.
Atakujący może uzyskać nieautoryzowany dostęp do dowolnych plików na serwerze licencyjnym oraz zasobach sieciowych (wyciek poufnych danych), a także zablokować obsługę licencji, co może prowadzić do niedostępności systemów przemysłowych korzystających z tego serwera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe instrukcje naprawcze dostępne są w dokumentach ABB o identyfikatorach 2PAA121230, 2PAA121231 oraz 3CCA2020-003309 opublikowanych w bibliotece ABB. Zaleca się również ograniczenie dostępu sieciowego do komponentu Central Licensing Server wyłącznie do zaufanych hostów oraz segmentację sieci OT/ICS.
ABB Ability™ System 800xA i powiązane rozszerzenia wersje 5.1, 6.0, 6.1; Compact HMI 5.1 i 6.0; Control Builder Safe 1.0, 1.1, 2.0; Symphony Plus -S+ Operations 3.0–3.2; Symphony Plus -S+ Engineering 1.1–2.2; Composer Harmony 5.1, 6.0, 6.1; Melody Composer 5.3, 6.1/6.2 i SPE for Melody 1.0SPx; Harmony OPC Server (HAOPC) Standalone 6.0, 6.1, 7.0; ABB Ability™ System 800xA/Advant® OCS Control Builder A 1.3 i 1.4; Advant® OCS AC100 OPC Server 5.1, 6.0, 6.1; Composer CTK 6.1 i 6.2; AdvaBuild 3.7 SP1 i SP2; OPCServer for MOD 300 (non-800xA) 1.4; OPC Data Link 2.1 i 2.2; Knowledge Manager 8.0, 9.0, 9.1; Manufacturing Operations Management 1812 i 1909; ABB Ability™ SCADAvantage wersje 5.1–5.6.5
Podatność dotyczy komponentu Central Licensing Server współdzielonego przez wiele różnych produktów i rozszerzeń ABB stosowanych w środowiskach przemysłowych (ICS/SCADA/OT). Zablokowanie obsługi licencji może skutkować niedostępnością krytycznej infrastruktury przemysłowej.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LAbb 800xa System
APPAbb5.16.06.0.16.0.36.1Abb Compact Hmi
APPAbb5.16.0.1-16.0.3-2Abb Control Builder Safe
APPAbb1.01.12.0
Powiązane podatności
ABB System 800xA: poufne dane zapisywane w niezabezpieczonym pliku
Improper Input Validation vulnerability in ABB 800xA, Control Software for AC 800M, Control Builder Safe, Comp...
For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...
For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...
For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...