CRITICAL🇬🇧 English

CVE-2021-32930

Brak uwierzytelniania w Advantech iView umożliwia RCE

CVSS 9.8v3.1pub. 2021-06-11upd. 2024-11-21

Podatność w produkcie Advantech iView (wersje przed v5.7.03.6182) wynika z braku wymaganego uwierzytelniania dla krytycznych funkcji konfiguracyjnych. Atakujący zdalnie, bez żadnych uprawnień, może zmienić konfigurację systemu i wykonać dowolny kod.

Pokaż oryginał (EN)

The affected product’s configuration is vulnerable due to missing authentication, which may allow an attacker to change configurations and execute arbitrary code on the iView (versions prior to v5.7.03.6182).

🤖 Analiza AI
Jak działa

Aplikacja iView nie wymaga uwierzytelniania (CWE-306) do dostępu do interfejsów konfiguracyjnych. Atakujący może bez podawania jakichkolwiek danych uwierzytelniających wysyłać żądania modyfikujące konfigurację systemu. Brak tej kontroli dostępu umożliwia następnie wykonanie dowolnego kodu (RCE) na urządzeniu.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem — zmienić jego konfigurację oraz wykonać dowolny kod, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Advantech iView do wersji v5.7.03.6182 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-21-154-01.

Kogo dotyczy

Advantech iView w wersjach wcześniejszych niż v5.7.03.6182

Uwagi

Podatność opisana w poradniku ICS-CERT (ICSA-21-154-01) dotyczącym systemów przemysłowych (ICS). Dotyczy środowisk OT/ICS, gdzie szczególnie istotne jest ograniczenie dostępu sieciowego do urządzenia do czasu wdrożenia patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Iview

    APP
    Advantech
    < 5.7.03.6182
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-50595CRITICAL9.3PL ✓ten sam produkt

Advantech iView — Auth Bypass + SQL Injection prowadzący do RCE

CVE-2022-50593CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass + SQL Injection prowadzące do RCE

CVE-2022-50592CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass i SQL Injection prowadzące do RCE

CVE-2022-2143CRITICAL9.8PL ✓ten sam produkt

Command Injection w Advantech iView umożliwiające zdalne RCE

CVE-2021-22652CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w konfiguracji Advantech iView — RCE