CRITICAL🇬🇧 English

CVE-2022-2102

Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP

CVSS 9.4v3.1pub. 2022-06-24upd. 2024-11-21

Podatność w zabezpieczeniach przekaźników Secheron SEPCOS umożliwia atakującemu ominięcie mechanizmów ograniczających przesyłanie plików do dozwolonych rozszerzeń. Pozwala to na wgranie dowolnego pliku, w tym skryptów PHP, do lokalizacji gdzie mogą być wykonane przez serwer.

Pokaż oryginał (EN)

Controls limiting uploads to certain file extensions may be bypassed. This could allow an attacker to intercept the initial file upload page response and modify the associated code. This modified code can be forwarded and used by a script loaded later in the sequence, allowing for arbitrary file upload into a location where PHP scripts may be executed.

🤖 Analiza AI
Jak działa

Atakujący przechwytuje odpowiedź serwera na pierwszą stronę formularza przesyłania pliku i modyfikuje zawarty w niej kod weryfikujący rozszerzenia. Zmodyfikowany kod jest następnie przekazywany dalej i wykorzystywany przez skrypt ładowany w kolejnym kroku procesu przesyłania. W efekcie mechanizm walidacji rozszerzeń zostaje skutecznie ominięty (CWE-841: nieprawidłowe egzekwowanie sekwencji działań), a na serwerze zostaje umieszczony dowolny plik (CWE-434: unrestricted file upload). Wgrany plik PHP może następnie zostać wykonany przez serwer WWW.

Skutki

Atakujący bez uwierzytelnienia może wgrać i uruchomić dowolny skrypt PHP na urządzeniu, co w praktyce prowadzi do zdalnego wykonania kodu (RCE), przejęcia kontroli nad przekaźnikiem oraz potencjalnego wpływu na procesy sterowania i ochrony w infrastrukturze przemysłowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia oraz informacje o zaktualizowanych wersjach firmware dostępne są w komunikacie CISA ICS Advisory ICSA-22-174-03 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-174-03). Zaleca się również ograniczenie dostępu sieciowego do interfejsu webowego urządzenia wyłącznie do zaufanych hostów oraz umieszczenie urządzenia za dedykowanym firewall.

Kogo dotyczy

Przekaźniki zabezpieczeniowe i sterownicze Secheron SEPCOS (Control and Protection Relay) — konkretne wersje firmware wskazane w referencjach producenta (CISA ICS Advisory ICSA-22-174-03)

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/OT) — przekaźników stosowanych w sieciach energetycznych i kolejowych. Brak publicznego exploitu, jednak niski próg wykorzystania (brak uwierzytelnienia, atak przez sieć) uzasadnia priorytetowe potraktowanie patcha w środowiskach OT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Secheron Sepcos Control And Protection Relay

    HW
    Secheron
    wszystkie wersje
  • Secheron Sepcos Control And Protection Relay Firmware

    OS
    Secheron
    1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1668CRITICAL9.8PL ✓ten sam produkt

Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE

CVE-2022-2103CRITICAL9.8PL ✓ten sam produkt

Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP

CVE-2022-2104CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w Secheron SEPCOS — konto www-data z sudo bez hasła

CVE-2022-2105CRITICAL9.4PL ✓ten sam produkt

Pominięcie kontroli JavaScript umożliwia zmianę uprawnień bez uwierzytelnienia w Secheron SEPCOS

CVE-2022-1667HIGH7.5ten sam produkt

Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...