FATEK Automation WinProladder w wersjach 3.30 i wcześniejszych zawiera podatność polegającą na braku właściwej kontroli operacji w granicach bufora pamięci. Luka umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną w środowiskach przemysłowych.
▸ Pokaż oryginał (EN)
FATEK Automation WinProladder Versions 3.30 and prior do not properly restrict operations within the bounds of a memory buffer, which may allow an attacker to execute arbitrary code.
Podatność sklasyfikowana jako CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) polega na tym, że aplikacja WinProladder nie sprawdza poprawnie granic bufora pamięci podczas przetwarzania danych. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które spowodują przekroczenie granic bufora. Skutkuje to możliwością nadpisania obszarów pamięci i przejęcia kontroli nad przepływem wykonania programu, co prowadzi do wykonania dowolnego kodu.
Atakujący może wykonać dowolny kod na systemie ofiary bez konieczności posiadania poświadczeń dostępu, potencjalnie uzyskując pełną kontrolę nad stacją inżynierską lub systemem sterowania, na którym uruchomione jest oprogramowanie WinProladder.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji oraz dodatkowe środki łagodzące opisano w poradniku ICS-CERT: ICSA-21-175-01 (https://us-cert.cisa.gov/ics/advisories/icsa-21-175-01). Zaleca się również izolację systemów ICS/SCADA od sieci korporacyjnych i Internetu oraz stosowanie zasady minimalnych uprawnień sieciowych.
FATEK Automation WinProladder w wersji 3.30 oraz wszystkich wersjach wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFatek Winproladder
APPFatek≤ 3.30
Powiązane podatności
Out-of-bounds read w FATEK WinProladder umożliwiający RCE
Out-of-bounds write w FATEK WinProladder umożliwiający RCE
FATEK WinProladder Versions 3.30_24518 and prior are vulnerable to a stack-based buffer overflow while process...
FATEK WinProladder Versions 3.30_24518 and prior are vulnerable to an out-of-bounds write while processing pro...
FATEK Automation WinProladder versions 3.30 and prior lacks proper validation of user-supplied data when parsi...