Wiele wersji produktów TRUMPF TruTops udostępnia funkcję serwisową bez wymaganego uwierzytelnienia. Podatność krytyczna (CVSS 9.8) umożliwia nieuwierzytelnionemu atakującemu zdalną modyfikację danych lub zakłócenie działania całej usługi.
▸ Pokaż oryginał (EN)
Multiple Version of TRUMPF TruTops products expose a service function without necessary authentication. Execution of this function may result in unauthorized access to change of data or disruption of the whole service.
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) polega na tym, że określona funkcja serwisowa jest dostępna przez sieć bez konieczności podawania jakichkolwiek danych uwierzytelniających. Atakujący może wywołać tę funkcję bezpośrednio poprzez sieć, bez logowania ani autoryzacji. Wektor ataku sieciowy (AV:N), brak wymagań dotyczących złożoności ataku (AC:L) oraz brak wymogu posiadania jakichkolwiek uprawnień (PR:N) sprawiają, że exploit jest trywialny do przeprowadzenia.
Atakujący może uzyskać nieautoryzowany dostęp do systemu, dokonać nieuprawnionych zmian danych lub całkowicie zakłócić działanie usługi, co w środowisku przemysłowym może oznaczać zatrzymanie procesów produkcyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez CERT VDE pod adresem https://cert.vde.com/en/advisories/VDE-2022-016/. Dodatkowo zaleca się ograniczenie dostępu sieciowego do dotkniętych usług poprzez segmentację sieci oraz stosowanie firewall, aby zminimalizować ekspozycję na ataki do czasu wdrożenia poprawek.
TRUMPF TruTops Boost (wiele wersji), TRUMPF TruTops Fab (wiele wersji), TRUMPF TruTops Monitor (wiele wersji) — dokładne numery wersji wskazane w referencjach producenta (CERT VDE VDE-2022-016)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTrumpf Trutops Boost
APPTrumpf13.08.2113.01 – 13.05Trumpf Trutops Fab
APPTrumpf22.08.2122.01 – 22.05Trumpf Trutops Monitor
APPTrumpf22.08.2122.01 – 22.05