W systemie Auvesy Versiondog odkryto wiele kodów funkcji API umożliwiających nieautoryzowany odczyt i zapis danych do plików oraz katalogów. Podatność może prowadzić do manipulacji lub usunięcia plików, co stanowi poważne zagrożenie dla integralności danych w środowiskach przemysłowych.
▸ Pokaż oryginał (EN)
There are multiple API function codes that permit reading and writing data to or from files and directories, which could lead to the manipulation and/or the deletion of files.
Podatność sklasyfikowana jako CWE-73 (External Control of File Name or Path) polega na tym, że eksponowane funkcje API nie weryfikują w wystarczający sposób ścieżek do plików i katalogów przekazywanych przez użytkownika. Atakujący zdalnie, bez uwierzytelnienia, może wywoływać te funkcje API i wskazywać dowolne pliki lub katalogi w systemie. Pozwala to na odczyt, nadpisanie lub usunięcie danych w systemie plików serwera.
Atakujący może bez uwierzytelnienia uzyskać dostęp do poufnych danych, zmodyfikować krytyczne pliki konfiguracyjne lub trwale usunąć dane, co może skutkować utratą integralności systemu i zakłóceniem działania środowiska przemysłowego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się ograniczenie dostępu sieciowego do systemu Versiondog wyłącznie do zaufanych hostów, segmentację sieci OT/ICS oraz monitorowanie ruchu sieciowego do serwera Versiondog. Szczegółowe instrukcje zawiera doradztwo CISA ICS-CERT ICSA-21-292-01.
Auvesy Versiondog — wersje wskazane w referencjach producenta (doradztwo ICS-CERT ICSA-21-292-01)
Podatność dotyczy środowiska przemysłowego (ICS/OT). Doradztwo zostało opublikowane przez CISA ICS-CERT (ICSA-21-292-01) w dniu 2021-10-22.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAuvesy Versiondog
APPAuvesy< 8.0.0
Powiązane podatności
DLL Hijacking w Auvesy Versiondog — niekontrolowana ścieżka ładowania bibliotek
Niekontrolowany dostęp do rejestru systemowego w Auvesy Versiondog
Auvesy Versiondog — zapis danych w dowolnym miejscu pamięci przez API
Brak uwierzytelnienia w serwerze Auvesy Versiondog umożliwia nieautoryzowany dostęp
Auvesy Versiondog — nieograniczony zapis plików przez API (CWE-434)