CRITICAL🇬🇧 English

CVE-2021-38453

Niekontrolowany dostęp do rejestru systemowego w Auvesy Versiondog

CVSS 9.1v3.1pub. 2021-10-22upd. 2024-11-21

Wybrane funkcje API w Auvesy Versiondog umożliwiają nieautoryzowaną interakcję z rejestrem systemowym Windows, w tym odczyt i modyfikację jego wartości. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a dostępna jest zdalnie przez sieć.

Pokaż oryginał (EN)

Some API functions allow interaction with the registry, which includes reading values as well as data modification.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-15 (External Control of System or Configuration Setting) polega na tym, że określone funkcje API produktu Versiondog nie nakładają odpowiednich ograniczeń na dostęp do rejestru systemowego. Nieautoryzowany atakujący zdalnie może wywoływać te funkcje w celu odczytu wrażliwych danych konfiguracyjnych lub modyfikacji wpisów rejestru. Brak wymaganego uwierzytelnienia (PR:N) oraz brak konieczności interakcji użytkownika (UI:N) znacząco obniżają próg wejścia dla potencjalnego atakującego.

Skutki

Atakujący może dokonać nieuprawnionej modyfikacji konfiguracji systemu operacyjnego lub aplikacji poprzez zmianę wpisów rejestru, co może prowadzić do zakłócenia działania systemu (wysoka dostępność) lub trwałej zmiany jego zachowania (wysoka integralność). Możliwy jest również odczyt potencjalnie wrażliwych danych przechowywanych w rejestrze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacjach i zalecanych działaniach zaradczych zawiera poradnik ICS-CERT pod adresem: https://us-cert.cisa.gov/ics/advisories/icsa-21-292-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do systemów z zainstalowanym Versiondog oraz izolację tych systemów w dedykowanych segmentach sieci przemysłowej.

Kogo dotyczy

Auvesy Versiondog — wersje wskazane w referencjach producenta (doradztwo ICS-CERT ICSA-21-292-01)

Uwagi

Podatność dotyczy środowiska przemysłowego (ICS/OT) — doradztwo zostało opublikowane przez ICS-CERT (CISA) w ramach serii ICSA. Systemy przemysłowe z reguły mają ograniczone możliwości szybkiego patchowania, co zwiększa faktyczne ryzyko operacyjne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Auvesy Versiondog

    APP
    Auvesy
    < 8.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-38469CRITICAL9.1PL ✓ten sam produkt

DLL Hijacking w Auvesy Versiondog — niekontrolowana ścieżka ładowania bibliotek

CVE-2021-38471CRITICAL9.1PL ✓ten sam produkt

Auvesy Versiondog — nieograniczony zapis plików przez API (CWE-434)

CVE-2021-38457CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w serwerze Auvesy Versiondog umożliwia nieautoryzowany dostęp

CVE-2021-38449CRITICAL9.8PL ✓ten sam produkt

Auvesy Versiondog — zapis danych w dowolnym miejscu pamięci przez API

CVE-2021-38477CRITICAL9.8PL ✓ten sam produkt

Auvesy Versiondog — niekontrolowany dostęp do plików przez API (RCE/usuwanie)