CRITICAL🇬🇧 English

CVE-2020-8479

XXE Injection w Central Licensing Server komponentów ABB 800xA

CVSS 9.4v3.1pub. 2020-04-29upd. 2024-11-21

W komponencie Central Licensing Server używanym w szerokiej gamie produktów ABB (m.in. ABB Ability™ System 800xA, Symphony Plus, SCADAvantage) wykryto podatność typu XML External Entity Injection (XXE). Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu odczyt dowolnych plików z serwera licencyjnego lub sieci oraz zablokowanie obsługi licencji.

Pokaż oryginał (EN)

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system extensions versions 5.1, 6.0 and 6.1, Compact HMI versions 5.1 and 6.0, Control Builder Safe 1.0, 1.1 and 2.0, Symphony Plus -S+ Operations 3.0 to 3.2 Symphony Plus -S+ Engineering 1.1 to 2.2, Composer Harmony 5.1, 6.0 and 6.1, Melody Composer 5.3, 6.1/6.2 and SPE for Melody 1.0SPx (Composer 6.3), Harmony OPC Server (HAOPC) Standalone 6.0, 6.1 and 7.0, ABB Ability™ System 800xA/ Advant® OCS Control Builder A 1.3 and 1.4, Advant® OCS AC100 OPC Server 5.1, 6.0 and 6.1, Composer CTK 6.1 and 6.2, AdvaBuild 3.7 SP1 and SP2, OPCServer for MOD 300 (non-800xA) 1.4, OPC Data Link 2.1 and 2.2, Knowledge Manager 8.0, 9.0 and 9.1, Manufacturing Operations Management 1812 and 1909, ABB AbilityTM SCADAvantage versions 5.1 to 5.6.5. an XML External Entity Injection vulnerability exists that allows an attacker to read or call arbitrary files from the license server and/or from the network and also block the license handling.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowym przetwarzaniu encji zewnętrznych XML (XXE) przez komponent Central Licensing Server. Atakujący może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co powoduje, że serwer próbuje załadować wskazane zasoby — lokalne pliki systemowe lub zasoby sieciowe. W efekcie możliwe jest ujawnienie poufnych danych (path traversal przez XXE) oraz wywołanie odmowy obsługi licencji poprzez zablokowanie mechanizmu licencjonowania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do dowolnych plików na serwerze licencyjnym oraz zasobach sieciowych (wyciek poufnych danych), a także zablokować obsługę licencji, co może prowadzić do niedostępności systemów przemysłowych korzystających z tego serwera.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe instrukcje naprawcze dostępne są w dokumentach ABB o identyfikatorach 2PAA121230, 2PAA121231 oraz 3CCA2020-003309 opublikowanych w bibliotece ABB. Zaleca się również ograniczenie dostępu sieciowego do komponentu Central Licensing Server wyłącznie do zaufanych hostów oraz segmentację sieci OT/ICS.

Kogo dotyczy

ABB Ability™ System 800xA i powiązane rozszerzenia wersje 5.1, 6.0, 6.1; Compact HMI 5.1 i 6.0; Control Builder Safe 1.0, 1.1, 2.0; Symphony Plus -S+ Operations 3.0–3.2; Symphony Plus -S+ Engineering 1.1–2.2; Composer Harmony 5.1, 6.0, 6.1; Melody Composer 5.3, 6.1/6.2 i SPE for Melody 1.0SPx; Harmony OPC Server (HAOPC) Standalone 6.0, 6.1, 7.0; ABB Ability™ System 800xA/Advant® OCS Control Builder A 1.3 i 1.4; Advant® OCS AC100 OPC Server 5.1, 6.0, 6.1; Composer CTK 6.1 i 6.2; AdvaBuild 3.7 SP1 i SP2; OPCServer for MOD 300 (non-800xA) 1.4; OPC Data Link 2.1 i 2.2; Knowledge Manager 8.0, 9.0, 9.1; Manufacturing Operations Management 1812 i 1909; ABB Ability™ SCADAvantage wersje 5.1–5.6.5

Uwagi

Podatność dotyczy komponentu Central Licensing Server współdzielonego przez wiele różnych produktów i rozszerzeń ABB stosowanych w środowiskach przemysłowych (ICS/SCADA/OT). Zablokowanie obsługi licencji może skutkować niedostępnością krytycznej infrastruktury przemysłowej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Abb 800xa System

    APP
    Abb
    5.16.06.0.16.0.36.1
  • Abb Compact Hmi

    APP
    Abb
    5.16.0.1-16.0.3-2
  • Abb Control Builder Safe

    APP
    Abb
    1.01.12.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2020-8481CRITICAL9.8PL ✓ten sam produkt

ABB System 800xA: poufne dane zapisywane w niezabezpieczonym pliku

CVE-2021-22277HIGH7.5ten sam produkt

Improper Input Validation vulnerability in ABB 800xA, Control Software for AC 800M, Control Builder Safe, Comp...

CVE-2020-8471HIGH7.8ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...

CVE-2020-8475MEDIUM5.3ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...

CVE-2020-8476MEDIUM5.3ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...