Advantech iView w wersjach wcześniejszych niż v5.7.03.6112 umożliwia nieuwierzytelniony dostęp do panelu konfiguracyjnego. Atakujący może bez żadnych poświadczeń zmienić konfigurację systemu i uzyskać zdalne wykonanie kodu (RCE).
▸ Pokaż oryginał (EN)
Access to the Advantech iView versions prior to v5.7.03.6112 configuration are missing authentication, which may allow an unauthorized attacker to change the configuration and obtain code execution.
Podatność wynika z braku mechanizmu uwierzytelnienia (CWE-306) chroniącego dostęp do interfejsu konfiguracyjnego aplikacji Advantech iView. Nieautoryzowany atakujący zdalnie — bez konieczności posiadania konta ani hasła — może uzyskać dostęp do funkcji konfiguracyjnych systemu. Poprzez odpowiednią modyfikację konfiguracji możliwe jest następnie wywołanie wykonania dowolnego kodu na podatnym systemie.
Atakujący uzyskuje pełną kontrolę nad konfiguracją systemu oraz może doprowadzić do zdalnego wykonania kodu (RCE), co skutkuje naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować Advantech iView do wersji v5.7.03.6112 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT: ICSA-21-040-02 (https://us-cert.cisa.gov/ics/advisories/icsa-21-040-02). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu konfiguracyjnego wyłącznie do zaufanych hostów za pomocą firewall lub sieci VLAN.
Advantech iView w wersjach wcześniejszych niż v5.7.03.6112
W referencjach dostępny jest publiczny exploit opublikowany na Packet Storm Security (packetstormsecurity.com/files/161937/), potwierdzający możliwość nieuwierzytelnionego RCE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdvantech Iview
APPAdvantech< 5.7.03.6112
Powiązane podatności
Advantech iView — Auth Bypass + SQL Injection prowadzący do RCE
Advantech iView – Auth Bypass i SQL Injection prowadzące do RCE
Advantech iView – Auth Bypass + SQL Injection prowadzące do RCE
Command Injection w Advantech iView umożliwiające zdalne RCE
Brak uwierzytelniania w Advantech iView umożliwia RCE