CRITICAL🇬🇧 English

CVE-2021-27462

RCE przez deserializację w Rockwell Automation FactoryTalk AssetCentre

CVSS 10.0v3.1pub. 2022-03-23upd. 2024-11-21

Krytyczna podatność na niebezpieczną deserializację w usłudze AosService.rem systemu Rockwell Automation FactoryTalk AssetCentre umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń. Ocena CVSS 10.0 odzwierciedla maksymalne ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A deserialization vulnerability exists in how the AosService.rem service in Rockwell Automation FactoryTalk AssetCentre v10.00 and earlier verifies serialized data. This vulnerability may allow a remote, unauthenticated attacker to execute arbitrary commands in FactoryTalk AssetCentre.

🤖 Analiza AI
Jak działa

Usługa AosService.rem w FactoryTalk AssetCentre nieprawidłowo weryfikuje dane serializowane przesyłane przez sieć. Atakujący może przesłać spreparowany payload z danymi serializowanymi, które po przetworzeniu przez podatną usługę prowadzą do wykonania dowolnych poleceń systemowych. Brak mechanizmów uwierzytelniania przed deserializacją oznacza, że exploit jest dostępny dla każdego, kto ma dostęp sieciowy do usługi.

Skutki

Atakujący może zdalnie i bez uwierzytelnienia wykonać dowolne polecenia w systemie FactoryTalk AssetCentre, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych konfiguracyjnych zasobów przemysłowych oraz zakłócenia dostępności środowiska OT/ICS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo Rockwell Automation oraz CISA ICS Advisory ICSA-21-091-01). Zaleca się również ograniczenie dostępu sieciowego do usługi AosService.rem wyłącznie do zaufanych hostów przy użyciu firewall lub segmentacji sieci OT.

Kogo dotyczy

Rockwell Automation FactoryTalk AssetCentre w wersji 10.00 i wcześniejszych

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/OT). CISA opublikowała dedykowane ostrzeżenie ICS Advisory ICSA-21-091-01. Pomimo braku wpisu w CISA KEV, środowiska przemysłowe narażone na tę podatność powinny traktować aktualizację priorytetowo ze względu na krytyczny wynik CVSS (10.0) i brak wymagań uwierzytelniania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:H
  • Rockwellautomation Factorytalk Assetcentre

    APP
    Rockwellautomation
    ≤ 10.00
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-0477CRITICAL9.3PL ✓ten sam produkt

Słabe szyfrowanie haseł w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27466CRITICAL10.0PL ✓ten sam produkt

RCE przez niebezpieczną deserializację w Rockwell FactoryTalk AssetCentre

CVE-2021-27468CRITICAL10.0PL ✓ten sam produkt

SQL Injection bez uwierzytelnienia w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27470CRITICAL10.0PL ✓ten sam produkt

RCE przez deserializację w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27464CRITICAL10.0PL ✓ten sam produkt

SQLi bez uwierzytelnienia w Rockwell Automation FactoryTalk AssetCentre