CRITICAL🇬🇧 English

CVE-2021-22279

Brak uwierzytelniania w ABB OmniCore RobotWare umożliwia odczyt i zapis plików

CVSS 9.8v3.1pub. 2021-12-13upd. 2024-11-21

Podatność typu Missing Authentication w oprogramowaniu RobotWare dla sterownika robotów ABB OmniCore pozwala nieuwierzytelnionemu atakującemu na odczyt i modyfikację plików kontrolera. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek mechanizmów weryfikacji tożsamości przy dostępie do wrażliwych zasobów systemowych.

Pokaż oryginał (EN)

A Missing Authentication vulnerability in RobotWare for the OmniCore robot controller allows an attacker to read and modify files on the robot controller if the attacker has access to the Connected Services Gateway Ethernet port.

🤖 Analiza AI
Jak działa

Luka (CWE-306) polega na pominięciu mechanizmu uwierzytelniania w warstwie dostępu do plików sterownika robota. Atakujący posiadający dostęp sieciowy do portu Ethernet bramki Connected Services Gateway może bezpośrednio wysyłać żądania odczytu i zapisu plików bez podawania jakichkolwiek danych uwierzytelniających. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co czyni eksploatację wyjątkowo prostą.

Skutki

Atakujący może odczytywać poufne pliki konfiguracyjne sterownika robota oraz modyfikować pliki systemowe, co może prowadzić do przejęcia kontroli nad robotem, zakłócenia jego działania lub trwałego uszkodzenia konfiguracji linii produkcyjnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokument ABB SI20265). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu Ethernet bramki Connected Services Gateway wyłącznie do zaufanych hostów, np. przez segmentację sieci lub zastosowanie firewall.

Kogo dotyczy

ABB OmniCore C30 oraz oprogramowanie układowe ABB OmniCore C30 Firmware — szczegółowe wersje wskazane w referencjach producenta (dokument SI20265).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Abb Omnicore C30

    HW
    Abb
    wszystkie wersje
  • Abb Omnicore C30 Firmware

    OS
    Abb
    < 7.3.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-1913HIGH7.6ten sam produkt

An attacker who successfully exploited these vulnerabilities could cause the robot to stop, make the robot co...

CVE-2024-1914MEDIUM6.5ten sam produkt

An attacker who successfully exploited these vulnerabilities could cause the robot to stop, make the robot con...

CVE-2024-51547CRITICAL9.3PL ✓ten sam vendor

Zakodowane na stałe dane uwierzytelniające w urządzeniach ABB ASPECT/NEXUS/MATRIX

CVE-2024-48839CRITICAL9.3PL ✓ten sam vendor

RCE poprzez nieprawidłową walidację danych wejściowych w ABB ASPECT/NEXUS/MATRIX

CVE-2024-11317CRITICAL9.3PL ✓ten sam vendor

Session Fixation w ABB ASPECT i NEXUS/MATRIX Series — przejęcie sesji użytkownika