CRITICAL🇬🇧 English

CVE-2021-33841

Command Injection w Circutor SGE-PLC1000 — zdalny dostęp z uprawnieniami root

CVSS 10.0v3.1pub. 2021-06-09upd. 2024-11-21

Urządzenie Circutor SGE-PLC1000 w wersji firmware 0.9.2b nie obsługuje poprawnie pewnych żądań sieciowych, co umożliwia zdalnemu atakującemu wstrzyknięcie poleceń do systemu operacyjnego. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

Pokaż oryginał (EN)

SGE-PLC1000 device, in its 0.9.2b firmware version, does not handle some requests correctly, allowing a remote attacker to inject code into the operating system with maximum privileges.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie sieciowe do urządzenia, które nie jest prawidłowo weryfikowane przez firmware. Brak odpowiedniej walidacji danych wejściowych (CWE-78 — command injection) pozwala na osadzenie złośliwych poleceń systemowych w przetwarzanym żądaniu. Polecenia te są następnie wykonywane przez system operacyjny urządzenia z najwyższymi dostępnymi uprawnieniami. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych.

Skutki

Atakujący uzyskuje pełną kontrolę nad systemem operacyjnym urządzenia SGE-PLC1000 z maksymalnymi uprawnieniami, co umożliwia odczyt i modyfikację danych, zakłócenie działania urządzenia oraz potencjalnie — destabilizację infrastruktury przemysłowej, z którą urządzenie jest zintegrowane.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do urządzenia poprzez segmentację sieci OT/IT, stosowanie firewall oraz uniemożliwienie bezpośredniej ekspozycji urządzenia na publiczny internet.

Kogo dotyczy

Urządzenia Circutor SGE-PLC1000 z wersją firmware 0.9.2b

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/SCADA) — urządzenie SGE-PLC1000 jest sterownikiem PLC. Informacja o podatności pochodzi od INCIBE-CERT (hiszpańskie CERT ds. cyberbezpieczeństwa). Firmware w wersji 0.9.2b jest wprost wymieniony w opisie jako podatny.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Circutor Sge Plc1000

    HW
    Circutor
    wszystkie wersje
  • Circutor Sge Plc1000 Firmware

    OS
    Circutor
    0.9.2b
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-11778CRITICAL10.0PL ✓ten sam produkt

Stack-based buffer overflow w Circutor SGE-PLC1000/SGE-PLC50 (TACACS+)

CVE-2025-11779CRITICAL9.4PL ✓ten sam produkt

Stack-based buffer overflow w Circutor SGE-PLC1000/SGE-PLC50 via SetLan

CVE-2025-11780HIGH8.7ten sam produkt

Stack-based buffer overflow vulnerability in Circutor SGE-PLC1000/SGE-PLC50 v9.0.2. In the 'showMeterReport()'...

CVE-2025-11781HIGH8.6ten sam produkt

Use of hardcoded cryptographic keys in Circutor SGE-PLC1000/SGE-PLC50 v9.0.2. The affected firmware contains a...

CVE-2025-11782HIGH8.5ten sam produkt

Stack-based buffer overflow vulnerability in Circutor SGE-PLC1000/SGE-PLC50 v9.0.2. The 'ShowDownload()' funct...