mySCADA myPRO w wersjach 8.20.0 i wcześniejszych zawiera krytyczną podatność typu command injection w funkcji wysyłania wiadomości e-mail. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemu operacyjnego.
▸ Pokaż oryginał (EN)
mySCADA myPRO: Versions 8.20.0 and prior has a feature to send emails, which may allow an attacker to inject arbitrary operating system commands through a specific parameter.
Funkcja wysyłania e-maili w mySCADA myPRO nie waliduje poprawnie wartości przekazywanych przez określony parametr. Atakujący może wstrzyknąć złośliwe polecenia systemu operacyjnego poprzez ten parametr, które zostaną następnie wykonane w kontekście procesu aplikacji na serwerze. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, a zakres naruszenia wykracza poza bezpośrednio atakowany komponent (Scope: Changed).
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu, wycieku danych, naruszenia integralności oraz dostępności środowiska przemysłowego SCADA.
Należy zaktualizować mySCADA myPRO do wersji nowszej niż 8.20.0. Szczegółowe informacje dotyczące dostępnych poprawek znajdują się w poradniku ICS-CERT ICSA-21-355-01 opublikowanym przez CISA. Zaleca się również ograniczenie dostępu sieciowego do interfejsów systemu SCADA poprzez segmentację sieci i stosowanie firewalla.
mySCADA myPRO w wersjach 8.20.0 i wcześniejszych
Podatność dotyczy systemu klasy ICS/SCADA (przemysłowe systemy sterowania), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Informacja o podatności pochodzi z poradnika CISA ICS-CERT ICSA-21-355-01.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMyscada Mypro
APPMyscada≤ 8.20.0
Powiązane podatności
Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS
Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager
mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)
mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu
Command Injection w mySCADA myPRO umożliwiający wykonanie poleceń OS