CRITICAL🇬🇧 English

CVE-2021-27470

RCE przez deserializację w Rockwell Automation FactoryTalk AssetCentre

CVSS 10.0v3.1pub. 2022-03-23upd. 2024-11-21

Krytyczna podatność deserializacji w usłudze LogService.rem systemu Rockwell Automation FactoryTalk AssetCentre umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo niebezpieczną dla środowisk przemysłowych (ICS/OT).

Pokaż oryginał (EN)

A deserialization vulnerability exists in how the LogService.rem service in Rockwell Automation FactoryTalk AssetCentre v10.00 and earlier verifies serialized data. This vulnerability may allow a remote, unauthenticated attacker to execute arbitrary commands in FactoryTalk AssetCentre.

🤖 Analiza AI
Jak działa

Usługa LogService.rem nieprawidłowo weryfikuje dane serializowane przesyłane przez sieć. Atakujący może dostarczyć specjalnie spreparowane, złośliwe dane serializowane do tej usługi bez konieczności uwierzytelniania. W wyniku przetworzenia takich danych przez podatny mechanizm deserializacji możliwe jest wykonanie przez system dowolnych poleceń wskazanych przez atakującego.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolne polecenia na serwerze FactoryTalk AssetCentre, co w środowisku przemysłowym może prowadzić do naruszenia integralności i dostępności systemów OT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o łatkach dostępne są w poradniku Rockwell Automation (ID 1130831) oraz w poradniku CISA ICS-CERT ICSA-21-091-01

Kogo dotyczy

Rockwell Automation FactoryTalk AssetCentre w wersji 10.00 i wcześniejszych

Uwagi

Podatność dotyczy oprogramowania klasy ICS/SCADA wykorzystywanego w środowiskach przemysłowych — zalecane jest priorytetowe traktowanie aktualizacji ze względu na potencjalny wpływ na infrastrukturę krytyczną. Poradnik CISA opublikowano jako ICSA-21-091-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:H
  • Rockwellautomation Factorytalk Assetcentre

    APP
    Rockwellautomation
    ≤ 10.00
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-0477CRITICAL9.3PL ✓ten sam produkt

Słabe szyfrowanie haseł w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27464CRITICAL10.0PL ✓ten sam produkt

SQLi bez uwierzytelnienia w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27466CRITICAL10.0PL ✓ten sam produkt

RCE przez niebezpieczną deserializację w Rockwell FactoryTalk AssetCentre

CVE-2021-27468CRITICAL10.0PL ✓ten sam produkt

SQL Injection bez uwierzytelnienia w Rockwell Automation FactoryTalk AssetCentre

CVE-2021-27462CRITICAL10.0PL ✓ten sam produkt

RCE przez deserializację w Rockwell Automation FactoryTalk AssetCentre