Wybrane funkcje API w Auvesy Versiondog umożliwiają nieautoryzowaną interakcję z rejestrem systemowym Windows, w tym odczyt i modyfikację jego wartości. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, a dostępna jest zdalnie przez sieć.
▸ Pokaż oryginał (EN)
Some API functions allow interaction with the registry, which includes reading values as well as data modification.
Podatność sklasyfikowana jako CWE-15 (External Control of System or Configuration Setting) polega na tym, że określone funkcje API produktu Versiondog nie nakładają odpowiednich ograniczeń na dostęp do rejestru systemowego. Nieautoryzowany atakujący zdalnie może wywoływać te funkcje w celu odczytu wrażliwych danych konfiguracyjnych lub modyfikacji wpisów rejestru. Brak wymaganego uwierzytelnienia (PR:N) oraz brak konieczności interakcji użytkownika (UI:N) znacząco obniżają próg wejścia dla potencjalnego atakującego.
Atakujący może dokonać nieuprawnionej modyfikacji konfiguracji systemu operacyjnego lub aplikacji poprzez zmianę wpisów rejestru, co może prowadzić do zakłócenia działania systemu (wysoka dostępność) lub trwałej zmiany jego zachowania (wysoka integralność). Możliwy jest również odczyt potencjalnie wrażliwych danych przechowywanych w rejestrze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacjach i zalecanych działaniach zaradczych zawiera poradnik ICS-CERT pod adresem: https://us-cert.cisa.gov/ics/advisories/icsa-21-292-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do systemów z zainstalowanym Versiondog oraz izolację tych systemów w dedykowanych segmentach sieci przemysłowej.
Auvesy Versiondog — wersje wskazane w referencjach producenta (doradztwo ICS-CERT ICSA-21-292-01)
Podatność dotyczy środowiska przemysłowego (ICS/OT) — doradztwo zostało opublikowane przez ICS-CERT (CISA) w ramach serii ICSA. Systemy przemysłowe z reguły mają ograniczone możliwości szybkiego patchowania, co zwiększa faktyczne ryzyko operacyjne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HAuvesy Versiondog
APPAuvesy< 8.0.0
Powiązane podatności
DLL Hijacking w Auvesy Versiondog — niekontrolowana ścieżka ładowania bibliotek
Auvesy Versiondog — nieograniczony zapis plików przez API (CWE-434)
Brak uwierzytelnienia w serwerze Auvesy Versiondog umożliwia nieautoryzowany dostęp
Auvesy Versiondog — zapis danych w dowolnym miejscu pamięci przez API
Auvesy Versiondog — niekontrolowany dostęp do plików przez API (RCE/usuwanie)