CRITICAL🇬🇧 English

CVE-2021-38408

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVSS 9.8v3.1pub. 2021-09-09upd. 2024-11-21

Krytyczna podatność typu stack-based buffer overflow w oprogramowaniu Advantech WebAccess (wersje 9.02 i wcześniejsze) pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Wynika z braku odpowiedniej walidacji długości danych dostarczanych przez użytkownika.

Pokaż oryginał (EN)

A stack-based buffer overflow vulnerability in Advantech WebAccess Versions 9.02 and prior caused by a lack of proper validation of the length of user-supplied data may allow remote code execution.

🤖 Analiza AI
Jak działa

Podatność (CWE-121) polega na tym, że aplikacja nie sprawdza poprawnie długości danych wejściowych przesyłanych przez użytkownika przed zapisaniem ich na stosie (stack). Atakujący może przesłać specjalnie spreparowane dane, których rozmiar przekracza zarezerwowany bufor, powodując nadpisanie obszarów pamięci stosu. Umożliwia to przejęcie kontroli nad przepływem wykonania programu i uruchomienie złośliwego kodu (payload/shellcode). Atak jest możliwy zdalnie, bez żadnego uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE), co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności systemu — w tym środowisk przemysłowych (ICS/SCADA) obsługiwanych przez WebAccess.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji oraz dodatkowe środki zaradcze (np. ograniczenie dostępu sieciowego do systemu SCADA) zostały opisane w poradniku ICS-CERT pod adresem: https://us-cert.cisa.gov/ics/advisories/icsa-21-245-03

Kogo dotyczy

Advantech WebAccess w wersjach 9.02 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Webaccess

    APP
    Advantech
    ≤ 9.02
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2021-38389CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2021-33023CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Advantech WebAccess umożliwiający RCE

CVE-2020-12019CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow umożliwiający RCE w Advantech WebAccess Node

CVE-2020-10638CRITICAL9.8PL ✓ten sam produkt

Wielokrotny heap-based buffer overflow w Advantech WebAccess Node umożliwiający RCE

CVE-2020-12002CRITICAL9.8PL ✓ten sam produkt

RCE przez wiele podatności buffer overflow w Advantech WebAccess Node