CRITICAL🇬🇧 English

CVE-2021-33023

Heap-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVSS 9.8v3.1pub. 2021-10-18upd. 2024-11-21

Advantech WebAccess w wersjach 9.02 i wcześniejszych zawiera podatność typu heap-based buffer overflow, która pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Advantech WebAccess versions 9.02 and prior are vulnerable to a heap-based buffer overflow, which may allow an attacker to remotely execute code.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi pamięci sterty (heap) w aplikacji Advantech WebAccess — klasyfikowanej jako CWE-122 (heap-based buffer overflow) oraz CWE-787 (zapis poza granicami bufora). Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które przepełni bufor w obszarze sterty, nadpisując krytyczne struktury danych. Efektem może być przejęcie kontroli nad przepływem wykonania programu i uruchomienie złośliwego kodu.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na podatnym systemie bez konieczności posiadania poświadczeń, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zaktualizować Advantech WebAccess do wersji nowszej niż 9.02. Szczegółowe instrukcje dotyczące dostępnych patchy znajdują się w poradniku ICS-CERT: ICSA-21-285-02 (https://us-cert.cisa.gov/ics/advisories/icsa-21-285-02). Zaleca się również ograniczenie dostępu sieciowego do systemu WebAccess wyłącznie do zaufanych hostów oraz izolację systemów SCADA/HMI od sieci publicznych.

Kogo dotyczy

Advantech WebAccess w wersjach 9.02 oraz wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess

    APP
    Advantech
    ≤ 9.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2021-38389CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-38408CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2020-12019CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess Node

CVE-2020-10638CRITICAL9.8PL ✓ten sam produkt

Wielokrotny heap-based buffer overflow w Advantech WebAccess Node umożliwiający RCE

CVE-2020-12002CRITICAL9.8PL ✓ten sam produkt

RCE przez wiele podatności buffer overflow w Advantech WebAccess Node