CRITICAL🇬🇧 English

CVE-2021-45420

Emerson Dixell XWEB-500: Zapis dowolnych plików bez uwierzytelnienia (RCE/DoS)

CVSS 9.8v3.1pub. 2022-02-14upd. 2026-07-09

Urządzenia Emerson Dixell XWEB-500 zawierają krytyczną podatność umożliwiającą nieuprawniony zapis dowolnych plików na systemie docelowym bez żadnego mechanizmu uwierzytelnienia. Może to prowadzić do denial of service, a potencjalnie również do remote code execution.

Pokaż oryginał (EN)

Emerson Dixell XWEB-500 products are affected by arbitrary file write vulnerability in /cgi-bin/logo_extra_upload.cgi, /cgi-bin/cal_save.cgi, and /cgi-bin/lo_utils.cgi. An attacker will be able to write any file on the target system without any kind of authentication mechanism, and this can lead to denial of service and potentially remote code execution. Note: the product has not been supported since 2018 and should be removed or replaced.

🤖 Analiza AI
Jak działa

Podatność tkwi w trzech skryptach CGI dostępnych na urządzeniu: /cgi-bin/logo_extra_upload.cgi, /cgi-bin/cal_save.cgi oraz /cgi-bin/lo_utils.cgi. Każdy z tych endpointów przyjmuje żądania sieciowe bez weryfikacji tożsamości żądającego (brak mechanizmu uwierzytelnienia — CWE-306), a następnie pozwala na zapisanie dowolnego pliku w dowolnym miejscu systemu plików urządzenia (CWE-668). Atakujący zdalnie, bez żadnych uprawnień, może wysłać specjalnie spreparowane żądanie HTTP i nadpisać kluczowe pliki systemowe lub umieścić złośliwy kod wykonywalny.

Skutki

Atakujący może doprowadzić do trwałej niedostępności urządzenia (denial of service) lub uzyskać możliwość zdalnego wykonania kodu (remote code execution) poprzez nadpisanie plików systemowych. W przypadku RCE możliwe jest przejęcie pełnej kontroli nad urządzeniem.

Mitygacja

Producent nie dostarcza aktualizacji — produkt nie jest wspierany od 2018 roku. Zgodnie z zaleceniem zawartym w opisie podatności, urządzenie należy niezwłocznie odłączyć od sieci, a następnie usunąć lub zastąpić wspieranym alternatywnym rozwiązaniem. Do czasu wymiany należy bezwzględnie odizolować urządzenie od sieci publicznej i ograniczyć dostęp wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

Emerson Dixell XWEB-500 (firmware). Producent zakończył wsparcie dla produktu w 2018 roku — wszystkie wersje należy uznać za narażone.

Uwagi

Producent zakończył wsparcie techniczne dla produktu Emerson Dixell XWEB-500 w 2018 roku — informacja pochodzi bezpośrednio z opisu podatności. Nie będą dostępne żadne oficjalne patche. Podatność została zgłoszona przez firmę Swascan (swascan.com/emerson).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Emerson Dixell Xweb 500

    HW
    Emerson
    wszystkie wersje
  • Emerson Dixell Xweb 500 Firmware

    OS
    Emerson
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2021-45421HIGH7.5ten sam produkt

Emerson Dixell XWEB-500 products are affected by information disclosure via directory listing. A potential att...

CVE-2023-46687CRITICAL9.8PL ✓ten sam vendor

Emerson Rosemount GC370XA/GC700XA/GC1500XA — zdalne RCE jako root bez uwierzytelnienia

CVE-2023-1935CRITICAL9.4PL ✓ten sam vendor

Authentication bypass w urządzeniach Emerson ROC800-Series RTU

CVE-2022-30264CRITICAL9.8PL ✓ten sam vendor

Emerson ROC/FloBoss RTU — niezabezpieczone operacje na systemie plików przez ROC protocol

CVE-2020-10640CRITICAL10.0PL ✓ten sam vendor

RCE z uprawnieniami systemowymi w Emerson OpenEnterprise SCADA Server