CRITICAL🇬🇧 English

CVE-2021-43981

Command injection w mySCADA myPRO przez parametr wysyłania e-mail

CVSS 10.0v3.1pub. 2021-12-23upd. 2024-11-21

mySCADA myPRO w wersjach 8.20.0 i wcześniejszych zawiera krytyczną podatność typu command injection w funkcji wysyłania wiadomości e-mail. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemu operacyjnego.

Pokaż oryginał (EN)

mySCADA myPRO: Versions 8.20.0 and prior has a feature to send emails, which may allow an attacker to inject arbitrary operating system commands through a specific parameter.

🤖 Analiza AI
Jak działa

Funkcja wysyłania e-maili w mySCADA myPRO nie waliduje poprawnie wartości przekazywanych przez określony parametr. Atakujący może wstrzyknąć złośliwe polecenia systemu operacyjnego poprzez ten parametr, które zostaną następnie wykonane w kontekście procesu aplikacji na serwerze. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, a zakres naruszenia wykracza poza bezpośrednio atakowany komponent (Scope: Changed).

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu, wycieku danych, naruszenia integralności oraz dostępności środowiska przemysłowego SCADA.

Mitygacja

Należy zaktualizować mySCADA myPRO do wersji nowszej niż 8.20.0. Szczegółowe informacje dotyczące dostępnych poprawek znajdują się w poradniku ICS-CERT ICSA-21-355-01 opublikowanym przez CISA. Zaleca się również ograniczenie dostępu sieciowego do interfejsów systemu SCADA poprzez segmentację sieci i stosowanie firewalla.

Kogo dotyczy

mySCADA myPRO w wersjach 8.20.0 i wcześniejszych

Uwagi

Podatność dotyczy systemu klasy ICS/SCADA (przemysłowe systemy sterowania), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Informacja o podatności pochodzi z poradnika CISA ICS-CERT ICSA-21-355-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Myscada Mypro

    APP
    Myscada
    ≤ 8.20.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-25067CRITICAL9.3PL ✓ten sam produkt

Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS

CVE-2025-24865CRITICAL10.0PL ✓ten sam produkt

Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager

CVE-2025-22896CRITICAL9.2PL ✓ten sam produkt

mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)

CVE-2024-4708CRITICAL9.3PL ✓ten sam produkt

mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu

CVE-2022-2234CRITICAL9.9PL ✓ten sam produkt

Command Injection w mySCADA myPRO umożliwiający wykonanie poleceń OS