Urządzenia Emerson Dixell XWEB-500 zawierają krytyczną podatność umożliwiającą nieuprawniony zapis dowolnych plików na systemie docelowym bez żadnego mechanizmu uwierzytelnienia. Może to prowadzić do denial of service, a potencjalnie również do remote code execution.
▸ Pokaż oryginał (EN)
Emerson Dixell XWEB-500 products are affected by arbitrary file write vulnerability in /cgi-bin/logo_extra_upload.cgi, /cgi-bin/cal_save.cgi, and /cgi-bin/lo_utils.cgi. An attacker will be able to write any file on the target system without any kind of authentication mechanism, and this can lead to denial of service and potentially remote code execution. Note: the product has not been supported since 2018 and should be removed or replaced.
Podatność tkwi w trzech skryptach CGI dostępnych na urządzeniu: /cgi-bin/logo_extra_upload.cgi, /cgi-bin/cal_save.cgi oraz /cgi-bin/lo_utils.cgi. Każdy z tych endpointów przyjmuje żądania sieciowe bez weryfikacji tożsamości żądającego (brak mechanizmu uwierzytelnienia — CWE-306), a następnie pozwala na zapisanie dowolnego pliku w dowolnym miejscu systemu plików urządzenia (CWE-668). Atakujący zdalnie, bez żadnych uprawnień, może wysłać specjalnie spreparowane żądanie HTTP i nadpisać kluczowe pliki systemowe lub umieścić złośliwy kod wykonywalny.
Atakujący może doprowadzić do trwałej niedostępności urządzenia (denial of service) lub uzyskać możliwość zdalnego wykonania kodu (remote code execution) poprzez nadpisanie plików systemowych. W przypadku RCE możliwe jest przejęcie pełnej kontroli nad urządzeniem.
Producent nie dostarcza aktualizacji — produkt nie jest wspierany od 2018 roku. Zgodnie z zaleceniem zawartym w opisie podatności, urządzenie należy niezwłocznie odłączyć od sieci, a następnie usunąć lub zastąpić wspieranym alternatywnym rozwiązaniem. Do czasu wymiany należy bezwzględnie odizolować urządzenie od sieci publicznej i ograniczyć dostęp wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci.
Emerson Dixell XWEB-500 (firmware). Producent zakończył wsparcie dla produktu w 2018 roku — wszystkie wersje należy uznać za narażone.
Producent zakończył wsparcie techniczne dla produktu Emerson Dixell XWEB-500 w 2018 roku — informacja pochodzi bezpośrednio z opisu podatności. Nie będą dostępne żadne oficjalne patche. Podatność została zgłoszona przez firmę Swascan (swascan.com/emerson).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEmerson Dixell Xweb 500
HWEmersonwszystkie wersjeEmerson Dixell Xweb 500 Firmware
OSEmersonwszystkie wersje
Powiązane podatności
Emerson Dixell XWEB-500 products are affected by information disclosure via directory listing. A potential att...
Emerson Rosemount GC370XA/GC700XA/GC1500XA — zdalne RCE jako root bez uwierzytelnienia
Authentication bypass w urządzeniach Emerson ROC800-Series RTU
Emerson ROC/FloBoss RTU — niezabezpieczone operacje na systemie plików przez ROC protocol
RCE z uprawnieniami systemowymi w Emerson OpenEnterprise SCADA Server