Podatność w produkcie Advantech iView (wersje przed v5.7.03.6182) wynika z braku wymaganego uwierzytelniania dla krytycznych funkcji konfiguracyjnych. Atakujący zdalnie, bez żadnych uprawnień, może zmienić konfigurację systemu i wykonać dowolny kod.
▸ Pokaż oryginał (EN)
The affected product’s configuration is vulnerable due to missing authentication, which may allow an attacker to change configurations and execute arbitrary code on the iView (versions prior to v5.7.03.6182).
Aplikacja iView nie wymaga uwierzytelniania (CWE-306) do dostępu do interfejsów konfiguracyjnych. Atakujący może bez podawania jakichkolwiek danych uwierzytelniających wysyłać żądania modyfikujące konfigurację systemu. Brak tej kontroli dostępu umożliwia następnie wykonanie dowolnego kodu (RCE) na urządzeniu.
Atakujący może przejąć pełną kontrolę nad systemem — zmienić jego konfigurację oraz wykonać dowolny kod, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Advantech iView do wersji v5.7.03.6182 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-21-154-01.
Advantech iView w wersjach wcześniejszych niż v5.7.03.6182
Podatność opisana w poradniku ICS-CERT (ICSA-21-154-01) dotyczącym systemów przemysłowych (ICS). Dotyczy środowisk OT/ICS, gdzie szczególnie istotne jest ograniczenie dostępu sieciowego do urządzenia do czasu wdrożenia patcha.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdvantech Iview
APPAdvantech< 5.7.03.6182
Powiązane podatności
Advantech iView — Auth Bypass + SQL Injection prowadzący do RCE
Advantech iView – Auth Bypass + SQL Injection prowadzące do RCE
Advantech iView – Auth Bypass i SQL Injection prowadzące do RCE
Command Injection w Advantech iView umożliwiające zdalne RCE
Brak uwierzytelnienia w konfiguracji Advantech iView — RCE