CRITICAL🇬🇧 English

CVE-2021-22652

Brak uwierzytelnienia w konfiguracji Advantech iView — RCE

CVSS 9.8v3.1pub. 2021-02-11upd. 2024-11-21

Advantech iView w wersjach wcześniejszych niż v5.7.03.6112 umożliwia nieuwierzytelniony dostęp do panelu konfiguracyjnego. Atakujący może bez żadnych poświadczeń zmienić konfigurację systemu i uzyskać zdalne wykonanie kodu (RCE).

Pokaż oryginał (EN)

Access to the Advantech iView versions prior to v5.7.03.6112 configuration are missing authentication, which may allow an unauthorized attacker to change the configuration and obtain code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmu uwierzytelnienia (CWE-306) chroniącego dostęp do interfejsu konfiguracyjnego aplikacji Advantech iView. Nieautoryzowany atakujący zdalnie — bez konieczności posiadania konta ani hasła — może uzyskać dostęp do funkcji konfiguracyjnych systemu. Poprzez odpowiednią modyfikację konfiguracji możliwe jest następnie wywołanie wykonania dowolnego kodu na podatnym systemie.

Skutki

Atakujący uzyskuje pełną kontrolę nad konfiguracją systemu oraz może doprowadzić do zdalnego wykonania kodu (RCE), co skutkuje naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Advantech iView do wersji v5.7.03.6112 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT: ICSA-21-040-02 (https://us-cert.cisa.gov/ics/advisories/icsa-21-040-02). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu konfiguracyjnego wyłącznie do zaufanych hostów za pomocą firewall lub sieci VLAN.

Kogo dotyczy

Advantech iView w wersjach wcześniejszych niż v5.7.03.6112

Uwagi

W referencjach dostępny jest publiczny exploit opublikowany na Packet Storm Security (packetstormsecurity.com/files/161937/), potwierdzający możliwość nieuwierzytelnionego RCE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Iview

    APP
    Advantech
    < 5.7.03.6112
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-50595CRITICAL9.3PL ✓ten sam produkt

Advantech iView — Auth Bypass + SQL Injection prowadzący do RCE

CVE-2022-50592CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass i SQL Injection prowadzące do RCE

CVE-2022-50593CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass + SQL Injection prowadzące do RCE

CVE-2022-2143CRITICAL9.8PL ✓ten sam produkt

Command Injection w Advantech iView umożliwiające zdalne RCE

CVE-2021-32930CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelniania w Advantech iView umożliwia RCE