Podatność typu path traversal (CWE-22) w produktach Harmony HMI firmy Schneider Electric konfigurowanych przez Vijeo Designer, Vijeo Designer Basic lub EcoStruxure Machine Expert umożliwia atak za pośrednictwem połączenia FTP. Może prowadzić do odmowy usługi (DoS) lub nieautoryzowanego dostępu do informacji systemowych.
▸ Pokaż oryginał (EN)
A CWE-22: Improper Limitation of a Pathname to a Restricted Directory vulnerability exists in Harmony/HMI Products Configured by Vijeo Designer (all versions prior to V6.2 SP11 ), Vijeo Designer Basic (all versions prior to V1.2), or EcoStruxure Machine Expert (all versions prior to V2.0) that could cause a Denial of Service or unauthorized access to system information when connecting to the Harmony HMI over FTP.
Podatność wynika z nieprawidłowego ograniczenia ścieżki do dozwolonego katalogu (path traversal). Atakujący nawiązuje połączenie z urządzeniem Harmony HMI za pośrednictwem protokołu FTP i wysyła spreparowane żądanie zawierające sekwencje znaków umożliwiające wyjście poza dozwolony katalog. Pozwala to na odczyt informacji systemowych spoza przeznaczonych zasobów lub wywołanie stanu odmowy usługi. Podatność jest dostępna zdalnie bez konieczności uwierzytelniania i bez interakcji użytkownika.
Atakujący może zdalnie wywołać odmowę usługi (DoS) na urządzeniu HMI lub uzyskać nieautoryzowany dostęp do informacji systemowych, co w środowisku przemysłowym może zakłócić ciągłość procesów produkcyjnych.
Należy zaktualizować oprogramowanie konfiguracyjne do wersji: Vijeo Designer V6.2 SP11 lub nowszej, Vijeo Designer Basic V1.2 lub nowszej, EcoStruxure Machine Expert V2.0 lub nowszej. Szczegółowe informacje dostępne w biuletynie producenta SEVD-2021-222-01. Dodatkowo zaleca się ograniczenie dostępu do interfejsu FTP urządzeń HMI poprzez segmentację sieci i stosowanie firewalla.
Produkty Harmony HMI (Vijeo Designer, Harmony GK, Harmony GTO, Harmony GTU, Harmony GTUX) skonfigurowane przy użyciu: Vijeo Designer we wszystkich wersjach przed V6.2 SP11, Vijeo Designer Basic we wszystkich wersjach przed V1.2, EcoStruxure Machine Expert we wszystkich wersjach przed V2.0.
Podatność dotyczy środowisk przemysłowych (OT/ICS), gdzie urządzenia HMI często pełnią krytyczną rolę w sterowaniu procesami. Wektor ataku jest sieciowy, bez wymagania uwierzytelnienia (AV:N/AC:L/PR:N/UI:N), co zwiększa ryzyko eksploatacji w niezabezpieczonych sieciach przemysłowych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HSchneider Electric Ecostruxure Machine Expert
APPSchneider-Electric2.0< 2.0Schneider Electric Harmony Gk
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Gto
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Gtu
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Gtux
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Gxu
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Scu
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Sto
HWSchneider-Electricwszystkie wersjeSchneider Electric Harmony Stu
HWSchneider-Electricwszystkie wersjeSchneider Electric Vijeo Designer
APPSchneider-Electric< 1.2< 6.2.11
Powiązane podatności
Podatność Injection w oprogramowaniu Schneider Electric – podstawianie DLL
Niewystarczająca weryfikacja autentyczności danych w sterownikach Schneider Electric Modicon
CWE-269: Improper Privilege Management vulnerability exists that could cause unauthorized access, loss of conf...
A CWE-276: Incorrect Default Permissions vulnerability exists that could cause unauthorized access to the base...
Improper Restriction of Operations within the Bounds of a Memory Buffer vulnerability exists that could cause ...