CRITICAL🇬🇧 English

CVE-2021-43987

Ukryte konto administracyjne w mySCADA myPRO (backdoor account)

CVSS 9.8v3.1pub. 2021-12-23upd. 2024-11-21

W systemie mySCADA myPRO w wersjach 8.20.0 i wcześniejszych istnieje nieudokumentowane konto administracyjne, które nie jest widoczne w interfejsie webowym i nie może zostać usunięte ani zmienione przez standardowy panel zarządzania. Stanowi to poważne zagrożenie dla infrastruktury przemysłowej (ICS/SCADA), ponieważ atakujący może przejąć pełną kontrolę nad systemem bez wiedzy administratora.

Pokaż oryginał (EN)

An additional, nondocumented administrative account exists in mySCADA myPRO Versions 8.20.0 and prior that is not exposed through the web interface, which cannot be deleted or changed through the regular web interface.

🤖 Analiza AI
Jak działa

Podatność polega na istnieniu ukrytego konta administracyjnego (CWE-912: Hidden Functionality), które zostało wbudowane w oprogramowanie przez producenta. Konto to nie pojawia się w interfejsie webowym, przez co administrator systemu nie ma możliwości jego wykrycia, zmiany hasła ani usunięcia za pomocą standardowych narzędzi. Atakujący posiadający wiedzę o tym koncie może uwierzytelnić się zdalnie i uzyskać uprawnienia administracyjne bez żadnej interakcji ze strony ofiary.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp administracyjny do systemu SCADA, co umożliwia odczyt i modyfikację danych procesowych, zakłócenie działania infrastruktury przemysłowej oraz potencjalnie niebezpieczne dla środowiska i ludzi manipulacje procesami sterowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zawiera poradnik ICS-CERT: ICSA-21-355-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-21-355-01). Dodatkowo zaleca się izolację systemów SCADA od sieci publicznej, stosowanie firewalli oraz ograniczenie dostępu sieciowego do minimum.

Kogo dotyczy

mySCADA myPRO w wersjach 8.20.0 i wcześniejszych

Uwagi

Podatność zgłoszona przez ICS-CERT (CISA) jako poradnik ICSA-21-355-01 dotyczący infrastruktury przemysłowej. Systemy SCADA/ICS powinny być traktowane priorytetowo ze względu na potencjalny wpływ na bezpieczeństwo fizyczne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Myscada Mypro

    APP
    Myscada
    ≤ 8.20.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-25067CRITICAL9.3PL ✓ten sam produkt

Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS

CVE-2025-24865CRITICAL10.0PL ✓ten sam produkt

Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager

CVE-2025-22896CRITICAL9.2PL ✓ten sam produkt

mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)

CVE-2024-4708CRITICAL9.3PL ✓ten sam produkt

mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu

CVE-2022-2234CRITICAL9.9PL ✓ten sam produkt

Command Injection w mySCADA myPRO umożliwiający wykonanie poleceń OS