CRITICAL🇬🇧 English

CVE-2022-2052

Domyślne uprzywilejowane konta Windows w produktach Trumpf

CVSS 9.8v3.1pub. 2022-10-17upd. 2024-11-21

Wiele produktów Trumpf zawiera wbudowane, domyślne konta użytkowników Windows z uprawnieniami administracyjnymi i predefiniowanymi hasłami. Atakujący może wykorzystać te konta do uzyskania pełnego, zdalnego dostępu do systemu bez żadnej autoryzacji.

Pokaż oryginał (EN)

Multiple Trumpf Products in multiple versions use default privileged Windows users and passwords. An adversary may use these accounts to remotely gain full access to the system.

🤖 Analiza AI
Jak działa

Producent skonfigurował oprogramowanie z domyślnymi, uprzywilejowanymi kontami Windows, których dane uwierzytelniające są wspólne dla wszystkich instalacji. Atakujący znający te domyślne dane (login i hasło) może zalogować się zdalnie do systemu operacyjnego Windows, na którym działa oprogramowanie Trumpf. Brak indywidualnych, unikalnych haseł sprawia, że atak nie wymaga żadnej interakcji ofiary ani zaawansowanych technik — wystarczy dostęp sieciowy do docelowej maszyny.

Skutki

Atakujący uzyskuje pełny, zdalny dostęp do systemu z uprawnieniami administracyjnymi, co umożliwia przejęcie kontroli nad maszyną, kradzież danych, modyfikację konfiguracji oraz potencjalne zakłócenie procesów produkcyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (VDE-2022-023 opublikowanym przez CERT VDE). Rekomenduje się niezwłoczną zmianę lub wyłączenie domyślnych kont Windows we wszystkich instalacjach, a także ograniczenie dostępu sieciowego do systemów z zainstalowanym oprogramowaniem Trumpf za pomocą firewall i segmentacji sieci.

Kogo dotyczy

Trumpf Job Order Interface, Trumpf Oseon, Trumpf Trutops Boost, Trumpf Trutops Fab, Trumpf Trutops Monitor — wiele wersji tych produktów (szczegółowe wersje wskazane w referencjach producenta)

Uwagi

Podatność dotyczy środowisk przemysłowych (oprogramowanie do zarządzania produkcją i obróbki materiałów). Szczegółowe informacje o wersjach podatnych i poprawionych dostępne są w poradniku VDE-2022-023 opublikowanym przez CERT VDE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Trumpf Job Order Interface

    APP
    Trumpf
    wszystkie wersje
  • Trumpf Oseon

    APP
    Trumpf
    ≤ 1.6
  • Trumpf Trutops Boost

    APP
    Trumpf
    wszystkie wersje
  • Trumpf Trutops Fab

    APP
    Trumpf
    wszystkie wersje
  • Trumpf Trutops Monitor

    APP
    Trumpf
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3935CRITICAL9.8PL ✓ten sam produkt

Krytyczny heap buffer overflow w Wibu CodeMeter Runtime umożliwiający RCE

CVE-2022-1300CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w funkcji serwisowej produktów TRUMPF TruTops