CRITICAL🇬🇧 English

CVE-2022-2104

Privilege escalation w Secheron SEPCOS — konto www-data z sudo bez hasła

CVSS 9.9v3.1pub. 2022-06-24upd. 2024-11-21

Konto www-data (serwera Apache) w oprogramowaniu Secheron SEPCOS Control and Protection Relay zostało skonfigurowane z uprawnieniami sudo bez wymagania hasła dla wielu poleceń systemowych, w tym powłok /bin/sh i /bin/bash. Umożliwia to zalogowanemu użytkownikowi uzyskanie pełnych uprawnień systemowych, co stanowi krytyczne zagrożenie dla infrastruktury przemysłowej.

Pokaż oryginał (EN)

The www-data (Apache web server) account is configured to run sudo with no password for many commands (including /bin/sh and /bin/bash).

🤖 Analiza AI
Jak działa

Podatność wynika z błędnej konfiguracji uprawnień (CWE-269) — konto www-data, które obsługuje serwer Apache, zostało skonfigurowane tak, że może wykonywać polecenia systemowe jako root za pomocą sudo bez podania hasła. Atakujący, który uzyska dostęp do tego konta (np. przez inną podatność webową), może natychmiast eskalować uprawnienia do poziomu root, wywołując powłokę /bin/sh lub /bin/bash. Zakres dostępnych poleceń objętych tą konfiguracją jest szeroki, co znacząco zwiększa powierzchnię ataku.

Skutki

Atakujący z dostępem do konta www-data może uzyskać pełną kontrolę nad urządzeniem (privilege escalation do root), co w środowisku przemysłowym może prowadzić do manipulacji konfiguracją przekaźnika ochronnego, zakłócenia działania infrastruktury krytycznej, a także do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (CISA ICS Advisory ICSA-22-174-03). Dodatkowo zaleca się ograniczenie konfiguracji sudo dla konta www-data wyłącznie do niezbędnych poleceń oraz odizolowanie urządzeń SEPCOS od sieci korporacyjnych i internetu zgodnie z zasadami bezpieczeństwa ICS.

Kogo dotyczy

Secheron SEPCOS Control and Protection Relay Firmware — wersje wskazane w referencjach producenta (CISA ICS Advisory ICSA-22-174-03)

Uwagi

Podatność dotyczy infrastruktury krytycznej (przemysłowe przekaźniki ochronne i sterujące). Doradztwo bezpieczeństwa zostało opublikowane przez CISA w ramach ICS Advisory ICSA-22-174-03 w dniu 2022-06-23.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Secheron Sepcos Control And Protection Relay

    HW
    Secheron
    wszystkie wersje
  • Secheron Sepcos Control And Protection Relay Firmware

    OS
    Secheron
    1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1668CRITICAL9.8PL ✓ten sam produkt

Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE

CVE-2022-2102CRITICAL9.4PL ✓ten sam produkt

Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP

CVE-2022-2103CRITICAL9.8PL ✓ten sam produkt

Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP

CVE-2022-2105CRITICAL9.4PL ✓ten sam produkt

Pominięcie kontroli JavaScript umożliwia zmianę uprawnień bez uwierzytelnienia w Secheron SEPCOS

CVE-2022-1667HIGH7.5ten sam produkt

Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...