CRITICAL🇬🇧 English

CVE-2020-8481

ABB System 800xA: poufne dane zapisywane w niezabezpieczonym pliku

CVSS 9.8v3.1pub. 2020-04-29upd. 2024-11-21

W szerokim zakresie produktów ABB (ABB Ability™ System 800xA i powiązanych rozszerzeń) poufne dane są zapisywane w niezabezpieczonym pliku dostępnym bez odpowiedniej ochrony. Podatność o ocenie CVSS 9.8 umożliwia atakującemu zdalne przejęcie pełnej kontroli nad systemem bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

For ABB products ABB Ability™ System 800xA and related system extensions versions 5.1, 6.0 and 6.1, Compact HMI versions 5.1 and 6.0, Control Builder Safe 1.0, 1.1 and 2.0, Symphony Plus -S+ Operations 3.0 to 3.2 Symphony Plus -S+ Engineering 1.1 to 2.2, Composer Harmony 5.1, 6.0 and 6.1, Melody Composer 5.3, 6.1/6.2 and SPE for Melody 1.0SPx (Composer 6.3), Harmony OPC Server (HAOPC) Standalone 6.0, 6.1 and 7.0, ABB Ability™ System 800xA/ Advant® OCS Control Builder A 1.3 and 1.4, Advant® OCS AC100 OPC Server 5.1, 6.0 and 6.1, Composer CTK 6.1 and 6.2, AdvaBuild 3.7 SP1 and SP2, OPCServer for MOD 300 (non-800xA) 1.4, OPC Data Link 2.1 and 2.2, Knowledge Manager 8.0, 9.0 and 9.1, Manufacturing Operations Management 1812 and 1909, confidential data is written in an unprotected file. An attacker who successfully exploited this vulnerability could take full control of the computer.

🤖 Analiza AI
Jak działa

Oprogramowanie zapisuje poufne informacje (np. dane uwierzytelniające lub inne wrażliwe dane konfiguracyjne) w pliku, który nie jest odpowiednio chroniony przed nieautoryzowanym odczytem (CWE-200, CWE-922). Atakujący działający zdalnie, bez konieczności posiadania uprawnień ani interakcji użytkownika, może uzyskać dostęp do tych danych. Pozyskane w ten sposób informacje mogą następnie zostać wykorzystane do przejęcia pełnej kontroli nad maszyną, na której działa podatne oprogramowanie.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem komputerowym, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz zakłócenia działania procesów przemysłowych obsługiwanych przez podatne systemy ABB.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — dokumenty ABB o identyfikatorach 2PAA121230 oraz 2PAA121231 dostępne w bibliotece ABB pod adresami wskazanymi w sekcji referencji.

Kogo dotyczy

ABB Ability™ System 800xA i rozszerzenia wersje 5.1, 6.0, 6.1; Compact HMI 5.1, 6.0; Control Builder Safe 1.0, 1.1, 2.0; Symphony Plus -S+ Operations 3.0–3.2; Symphony Plus -S+ Engineering 1.1–2.2; Composer Harmony 5.1, 6.0, 6.1; Melody Composer 5.3, 6.1/6.2 oraz SPE for Melody 1.0SPx (Composer 6.3); Harmony OPC Server (HAOPC) Standalone 6.0, 6.1, 7.0; ABB Ability™ System 800xA/Advant® OCS Control Builder A 1.3, 1.4; Advant® OCS AC100 OPC Server 5.1, 6.0, 6.1; Composer CTK 6.1, 6.2; AdvaBuild 3.7 SP1, SP2; OPCServer for MOD 300 (non-800xA) 1.4; OPC Data Link 2.1, 2.2; Knowledge Manager 8.0, 9.0, 9.1; Manufacturing Operations Management 1812, 1909.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Abb 800xa System

    APP
    Abb
    5.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-8479CRITICAL9.4PL ✓ten sam produkt

XXE Injection w Central Licensing Server komponentów ABB 800xA

CVE-2020-8471HIGH7.8ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...

CVE-2020-8475MEDIUM5.3ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...

CVE-2020-8476MEDIUM5.3ten sam produkt

For the Central Licensing Server component used in ABB products ABB Ability™ System 800xA and related system e...

CVE-2024-51547CRITICAL9.3PL ✓ten sam vendor

Zakodowane na stałe dane uwierzytelniające w urządzeniach ABB ASPECT/NEXUS/MATRIX