CRITICAL🇬🇧 English

CVE-2021-22704

Path Traversal w produktach Schneider Electric Harmony HMI via FTP

CVSS 9.1v3.1pub. 2021-09-02upd. 2024-11-21

Podatność typu path traversal (CWE-22) w produktach Harmony HMI firmy Schneider Electric konfigurowanych przez Vijeo Designer, Vijeo Designer Basic lub EcoStruxure Machine Expert umożliwia atak za pośrednictwem połączenia FTP. Może prowadzić do odmowy usługi (DoS) lub nieautoryzowanego dostępu do informacji systemowych.

Pokaż oryginał (EN)

A CWE-22: Improper Limitation of a Pathname to a Restricted Directory vulnerability exists in Harmony/HMI Products Configured by Vijeo Designer (all versions prior to V6.2 SP11 ), Vijeo Designer Basic (all versions prior to V1.2), or EcoStruxure Machine Expert (all versions prior to V2.0) that could cause a Denial of Service or unauthorized access to system information when connecting to the Harmony HMI over FTP.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego ograniczenia ścieżki do dozwolonego katalogu (path traversal). Atakujący nawiązuje połączenie z urządzeniem Harmony HMI za pośrednictwem protokołu FTP i wysyła spreparowane żądanie zawierające sekwencje znaków umożliwiające wyjście poza dozwolony katalog. Pozwala to na odczyt informacji systemowych spoza przeznaczonych zasobów lub wywołanie stanu odmowy usługi. Podatność jest dostępna zdalnie bez konieczności uwierzytelniania i bez interakcji użytkownika.

Skutki

Atakujący może zdalnie wywołać odmowę usługi (DoS) na urządzeniu HMI lub uzyskać nieautoryzowany dostęp do informacji systemowych, co w środowisku przemysłowym może zakłócić ciągłość procesów produkcyjnych.

Mitygacja

Należy zaktualizować oprogramowanie konfiguracyjne do wersji: Vijeo Designer V6.2 SP11 lub nowszej, Vijeo Designer Basic V1.2 lub nowszej, EcoStruxure Machine Expert V2.0 lub nowszej. Szczegółowe informacje dostępne w biuletynie producenta SEVD-2021-222-01. Dodatkowo zaleca się ograniczenie dostępu do interfejsu FTP urządzeń HMI poprzez segmentację sieci i stosowanie firewalla.

Kogo dotyczy

Produkty Harmony HMI (Vijeo Designer, Harmony GK, Harmony GTO, Harmony GTU, Harmony GTUX) skonfigurowane przy użyciu: Vijeo Designer we wszystkich wersjach przed V6.2 SP11, Vijeo Designer Basic we wszystkich wersjach przed V1.2, EcoStruxure Machine Expert we wszystkich wersjach przed V2.0.

Uwagi

Podatność dotyczy środowisk przemysłowych (OT/ICS), gdzie urządzenia HMI często pełnią krytyczną rolę w sterowaniu procesami. Wektor ataku jest sieciowy, bez wymagania uwierzytelnienia (AV:N/AC:L/PR:N/UI:N), co zwiększa ryzyko eksploatacji w niezabezpieczonych sieciach przemysłowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Schneider Electric Ecostruxure Machine Expert

    APP
    Schneider-Electric
    2.0< 2.0
  • Schneider Electric Harmony Gk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Gto

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Gtu

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Gtux

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Gxu

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Scu

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Sto

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Harmony Stu

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Vijeo Designer

    APP
    Schneider-Electric
    < 1.2< 6.2.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2020-7489CRITICAL9.8PL ✓ten sam produkt

Podatność Injection w oprogramowaniu Schneider Electric – podstawianie DLL

CVE-2020-7487CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca weryfikacja autentyczności danych w sterownikach Schneider Electric Modicon

CVE-2024-8306HIGH7.8ten sam produkt

CWE-269: Improper Privilege Management vulnerability exists that could cause unauthorized access, loss of conf...

CVE-2021-22817HIGH7.8ten sam produkt

A CWE-276: Incorrect Default Permissions vulnerability exists that could cause unauthorized access to the base...

CVE-2021-22705HIGH7.8ten sam produkt

Improper Restriction of Operations within the Bounds of a Memory Buffer vulnerability exists that could cause ...