CRITICAL🇬🇧 English

CVE-2021-38397

Unrestricted file upload w kontrolerach Honeywell Experion PKS umożliwia RCE

CVSS 10.0v3.1pub. 2022-10-28upd. 2024-11-21

Kontrolery Honeywell Experion PKS C200, C200E, C300 oraz ACE są podatne na nieograniczone przesyłanie plików, co pozwala atakującemu na zdalne wykonanie dowolnego kodu. Ze względu na krytyczny charakter środowiska przemysłowego (systemy sterowania procesami), skutki mogą być bardzo poważne.

Pokaż oryginał (EN)

Honeywell Experion PKS C200, C200E, C300, and ACE controllers are vulnerable to unrestricted file uploads, which may allow an attacker to remotely execute arbitrary code and cause a denial-of-service condition.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiednich mechanizmów weryfikacji przesyłanych plików (CWE-434 — Unrestricted Upload of File with Dangerous Type). Atakujący nieuwierzytelniony, działający zdalnie przez sieć, może przesłać złośliwy plik do podatnego kontrolera. Brak walidacji typu i zawartości pliku pozwala następnie na jego wykonanie po stronie urządzenia, prowadząc do przejęcia kontroli nad systemem lub jego niedostępności.

Skutki

Atakujący może zdalnie wykonać dowolny kod na kontrolerze (RCE) oraz wywołać stan odmowy usługi (DoS), co w środowisku przemysłowym może prowadzić do zakłócenia lub zatrzymania procesów technologicznych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — advisory CISA ICSA-21-278-04 oraz powiadomienie Honeywell SN2021-02-22-01. Dodatkowo zaleca się izolację sieci OT/ICS od sieci korporacyjnych i internetu, ograniczenie dostępu do kontrolerów wyłącznie do autoryzowanych hostów oraz monitoring ruchu sieciowego na urządzeniach przemysłowych.

Kogo dotyczy

Honeywell Experion PKS C200, C200E, C300 oraz ACE — wersje wskazane w referencjach producenta (advisory ICSA-21-278-04 oraz powiadomienie Honeywell SN2021-02-22-01)

Uwagi

Podatność dotyczy systemów sterowania procesami (ICS/OT) klasy Honeywell Experion PKS, stosowanych w infrastrukturze przemysłowej. Wektor CVSS 10.0 wskazuje na brak wymagań co do uwierzytelnienia, interakcji użytkownika oraz zasięg obejmujący zasoby poza komponentem podatnym (Scope: Changed).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Honeywell Application Control Environment

    HW
    Honeywell
    wszystkie wersje
  • Honeywell Application Control Environment Firmware

    OS
    Honeywell
    wszystkie wersje
  • Honeywell C200

    HW
    Honeywell
    wszystkie wersje
  • Honeywell C200e

    HW
    Honeywell
    wszystkie wersje
  • Honeywell C200e Firmware

    OS
    Honeywell
    wszystkie wersje
  • Honeywell C200 Firmware

    OS
    Honeywell
    wszystkie wersje
  • Honeywell C300

    HW
    Honeywell
    wszystkie wersje
  • Honeywell C300 Firmware

    OS
    Honeywell
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-24480CRITICAL9.8PL ✓ten sam produkt

Przepełnienie stosu (stack overflow) w sterowniku Honeywell C300

CVE-2023-25178CRITICAL9.8PL ✓ten sam produkt

RCE poprzez złośliwy firmware w Honeywell C300

CVE-2023-25770CRITICAL9.8PL ✓ten sam produkt

Honeywell C300: buffer overflow prowadzący do DoS kontrolera

CVE-2021-38395CRITICAL9.1PL ✓ten sam produkt

RCE i DoS w sterownikach Honeywell Experion PKS poprzez injection w danych wyjściowych

CVE-2023-26597HIGH7.5ten sam produkt

Controller DoS due to buffer overflow in the handling of a specially crafted message received by the controlle...