CRITICAL🇬🇧 English

CVE-2022-1300

Brak uwierzytelnienia w funkcji serwisowej produktów TRUMPF TruTops

CVSS 9.8v3.1pub. 2022-05-02upd. 2024-11-21

Wiele wersji produktów TRUMPF TruTops udostępnia funkcję serwisową bez wymaganego uwierzytelnienia. Podatność krytyczna (CVSS 9.8) umożliwia nieuwierzytelnionemu atakującemu zdalną modyfikację danych lub zakłócenie działania całej usługi.

Pokaż oryginał (EN)

Multiple Version of TRUMPF TruTops products expose a service function without necessary authentication. Execution of this function may result in unauthorized access to change of data or disruption of the whole service.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) polega na tym, że określona funkcja serwisowa jest dostępna przez sieć bez konieczności podawania jakichkolwiek danych uwierzytelniających. Atakujący może wywołać tę funkcję bezpośrednio poprzez sieć, bez logowania ani autoryzacji. Wektor ataku sieciowy (AV:N), brak wymagań dotyczących złożoności ataku (AC:L) oraz brak wymogu posiadania jakichkolwiek uprawnień (PR:N) sprawiają, że exploit jest trywialny do przeprowadzenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu, dokonać nieuprawnionych zmian danych lub całkowicie zakłócić działanie usługi, co w środowisku przemysłowym może oznaczać zatrzymanie procesów produkcyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez CERT VDE pod adresem https://cert.vde.com/en/advisories/VDE-2022-016/. Dodatkowo zaleca się ograniczenie dostępu sieciowego do dotkniętych usług poprzez segmentację sieci oraz stosowanie firewall, aby zminimalizować ekspozycję na ataki do czasu wdrożenia poprawek.

Kogo dotyczy

TRUMPF TruTops Boost (wiele wersji), TRUMPF TruTops Fab (wiele wersji), TRUMPF TruTops Monitor (wiele wersji) — dokładne numery wersji wskazane w referencjach producenta (CERT VDE VDE-2022-016)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Trumpf Trutops Boost

    APP
    Trumpf
    13.08.2113.01 – 13.05
  • Trumpf Trutops Fab

    APP
    Trumpf
    22.08.2122.01 – 22.05
  • Trumpf Trutops Monitor

    APP
    Trumpf
    22.08.2122.01 – 22.05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-2052CRITICAL9.8PL ✓ten sam produkt

Domyślne uprzywilejowane konta Windows w produktach Trumpf

CVE-2023-3935CRITICAL9.8PL ✓ten sam vendor

Krytyczny heap buffer overflow w Wibu CodeMeter Runtime umożliwiający RCE