CRITICAL🇬🇧 English

CVE-2021-32992

RCE w FATEK Automation WinProladder — błąd zarządzania pamięcią

CVSS 9.8v3.1pub. 2021-06-29upd. 2024-11-21

FATEK Automation WinProladder w wersjach 3.30 i wcześniejszych zawiera podatność polegającą na braku właściwej kontroli operacji w granicach bufora pamięci. Luka umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną w środowiskach przemysłowych.

Pokaż oryginał (EN)

FATEK Automation WinProladder Versions 3.30 and prior do not properly restrict operations within the bounds of a memory buffer, which may allow an attacker to execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) polega na tym, że aplikacja WinProladder nie sprawdza poprawnie granic bufora pamięci podczas przetwarzania danych. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które spowodują przekroczenie granic bufora. Skutkuje to możliwością nadpisania obszarów pamięci i przejęcia kontroli nad przepływem wykonania programu, co prowadzi do wykonania dowolnego kodu.

Skutki

Atakujący może wykonać dowolny kod na systemie ofiary bez konieczności posiadania poświadczeń dostępu, potencjalnie uzyskując pełną kontrolę nad stacją inżynierską lub systemem sterowania, na którym uruchomione jest oprogramowanie WinProladder.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji oraz dodatkowe środki łagodzące opisano w poradniku ICS-CERT: ICSA-21-175-01 (https://us-cert.cisa.gov/ics/advisories/icsa-21-175-01). Zaleca się również izolację systemów ICS/SCADA od sieci korporacyjnych i Internetu oraz stosowanie zasady minimalnych uprawnień sieciowych.

Kogo dotyczy

FATEK Automation WinProladder w wersji 3.30 oraz wszystkich wersjach wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fatek Winproladder

    APP
    Fatek
    ≤ 3.30
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-32990CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds read w FATEK WinProladder umożliwiający RCE

CVE-2021-32988CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w FATEK WinProladder umożliwiający RCE

CVE-2021-43556HIGH7.8ten sam produkt

FATEK WinProladder Versions 3.30_24518 and prior are vulnerable to a stack-based buffer overflow while process...

CVE-2021-43554HIGH7.8ten sam produkt

FATEK WinProladder Versions 3.30_24518 and prior are vulnerable to an out-of-bounds write while processing pro...

CVE-2021-38426HIGH7.8ten sam produkt

FATEK Automation WinProladder versions 3.30 and prior lacks proper validation of user-supplied data when parsi...