W systemie mySCADA myPRO w wersjach 8.20.0 i wcześniejszych istnieje nieudokumentowane konto administracyjne, które nie jest widoczne w interfejsie webowym i nie może zostać usunięte ani zmienione przez standardowy panel zarządzania. Stanowi to poważne zagrożenie dla infrastruktury przemysłowej (ICS/SCADA), ponieważ atakujący może przejąć pełną kontrolę nad systemem bez wiedzy administratora.
▸ Pokaż oryginał (EN)
An additional, nondocumented administrative account exists in mySCADA myPRO Versions 8.20.0 and prior that is not exposed through the web interface, which cannot be deleted or changed through the regular web interface.
Podatność polega na istnieniu ukrytego konta administracyjnego (CWE-912: Hidden Functionality), które zostało wbudowane w oprogramowanie przez producenta. Konto to nie pojawia się w interfejsie webowym, przez co administrator systemu nie ma możliwości jego wykrycia, zmiany hasła ani usunięcia za pomocą standardowych narzędzi. Atakujący posiadający wiedzę o tym koncie może uwierzytelnić się zdalnie i uzyskać uprawnienia administracyjne bez żadnej interakcji ze strony ofiary.
Atakujący może uzyskać pełny, nieautoryzowany dostęp administracyjny do systemu SCADA, co umożliwia odczyt i modyfikację danych procesowych, zakłócenie działania infrastruktury przemysłowej oraz potencjalnie niebezpieczne dla środowiska i ludzi manipulacje procesami sterowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zawiera poradnik ICS-CERT: ICSA-21-355-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-21-355-01). Dodatkowo zaleca się izolację systemów SCADA od sieci publicznej, stosowanie firewalli oraz ograniczenie dostępu sieciowego do minimum.
mySCADA myPRO w wersjach 8.20.0 i wcześniejszych
Podatność zgłoszona przez ICS-CERT (CISA) jako poradnik ICSA-21-355-01 dotyczący infrastruktury przemysłowej. Systemy SCADA/ICS powinny być traktowane priorytetowo ze względu na potencjalny wpływ na bezpieczeństwo fizyczne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMyscada Mypro
APPMyscada≤ 8.20.0
Powiązane podatności
Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS
Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager
mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)
mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu
Command Injection w mySCADA myPRO umożliwiający wykonanie poleceń OS