CRITICAL🇬🇧 English

CVE-2021-30192

CODESYS V2 Web-Server — błędna implementacja mechanizmu bezpieczeństwa

CVSS 9.8v3.1pub. 2021-05-25upd. 2025-08-15

Podatność w serwerze web CODESYS V2 w wersjach przed 1.1.9.20 polega na nieprawidłowo zaimplementowanym mechanizmie kontroli bezpieczeństwa. Ocena CVSS 9.8 (CRITICAL) wskazuje, że atakujący zdalny i nieuwierzytelniony może w pełni przejąć kontrolę nad podatnym systemem.

Pokaż oryginał (EN)

CODESYS V2 Web-Server before 1.1.9.20 has an Improperly Implemented Security Check.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu sprawdzania bezpieczeństwa (Improperly Implemented Security Check) w komponencie CODESYS V2 Web-Server. Ze względu na wektor sieciowy (AV:N), brak wymaganych uprawnień (PR:N) i brak interakcji użytkownika (UI:N), exploit może zostać przeprowadzony zdalnie przez sieć bez żadnego uwierzytelnienia. Szczegółowy mechanizm techniczny nie jest ujawniony w opisie publicznym.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu pełne przejęcie poufności, integralności oraz dostępności systemu, co w kontekście przemysłowych sterowników PLC (Wago) może prowadzić do zakłócenia lub sabotażu procesów produkcyjnych.

Mitygacja

Należy zaktualizować CODESYS V2 Web-Server do wersji 1.1.9.20 lub nowszej. Patche i szczegółowe instrukcje dostępne są w portalu dla klientów CODESYS (customers.codesys.com). Do czasu wdrożenia aktualizacji zaleca się izolację urządzeń Wago od sieci niezaufanych oraz ograniczenie dostępu do interfejsu web serwera za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

CODESYS V2 Web-Server w wersji przed 1.1.9.20, zainstalowany na urządzeniach: Wago 750-893 (Firmware), Wago 750-8208 (Firmware), Wago 750-8210 (Firmware) oraz powiązanych wariantach sprzętowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Codesys V2 Web Server

    APP
    Codesys
    < 1.1.9.20
  • Wago 750 8202

    HW
    Wago
    wszystkie wersje
  • Wago 750 8202 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8203

    HW
    Wago
    wszystkie wersje
  • Wago 750 8203 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8204

    HW
    Wago
    wszystkie wersje
  • Wago 750 8204 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8206

    HW
    Wago
    wszystkie wersje
  • Wago 750 8206 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8207

    HW
    Wago
    wszystkie wersje
  • Wago 750 8207 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8208

    HW
    Wago
    wszystkie wersje
  • Wago 750 8208 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8210

    HW
    Wago
    wszystkie wersje
  • Wago 750 8210 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8211

    HW
    Wago
    wszystkie wersje
  • Wago 750 8211 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8212

    HW
    Wago
    wszystkie wersje
  • Wago 750 8212 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8213

    HW
    Wago
    wszystkie wersje
  • Wago 750 8213 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8214

    HW
    Wago
    wszystkie wersje
  • Wago 750 8214 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8216

    HW
    Wago
    wszystkie wersje
  • Wago 750 8216 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 8217

    HW
    Wago
    wszystkie wersje
  • Wago 750 8217 Firmware

    OS
    Wago
    < 03.06.19_\(18\)
  • Wago 750 823

    HW
    Wago
    wszystkie wersje
  • Wago 750 823 Firmware

    OS
    Wago
    < fw08
  • Wago 750 829

    HW
    Wago
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-34569CRITICAL9.8PL ✓ten sam produkt

WAGO I/O-Check Service — zapis pamięci i wykonanie poleceń OS przez sieć

CVE-2021-34566CRITICAL9.1PL ✓ten sam produkt

Buffer overflow w WAGO I/O-Check Service umożliwia DoS i naruszenie integralności

CVE-2021-34584CRITICAL9.1PL ✓ten sam produkt

Częściowy odczyt pamięci lub DoS w serwerze CODESYS V2 na urządzeniach WAGO

CVE-2021-34578CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w WAGO PLC — nieautoryzowany odczyt i zapis ustawień

CVE-2021-30190CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w CODESYS V2 Web-Server