Konto www-data (serwera Apache) w oprogramowaniu Secheron SEPCOS Control and Protection Relay zostało skonfigurowane z uprawnieniami sudo bez wymagania hasła dla wielu poleceń systemowych, w tym powłok /bin/sh i /bin/bash. Umożliwia to zalogowanemu użytkownikowi uzyskanie pełnych uprawnień systemowych, co stanowi krytyczne zagrożenie dla infrastruktury przemysłowej.
▸ Pokaż oryginał (EN)
The www-data (Apache web server) account is configured to run sudo with no password for many commands (including /bin/sh and /bin/bash).
Podatność wynika z błędnej konfiguracji uprawnień (CWE-269) — konto www-data, które obsługuje serwer Apache, zostało skonfigurowane tak, że może wykonywać polecenia systemowe jako root za pomocą sudo bez podania hasła. Atakujący, który uzyska dostęp do tego konta (np. przez inną podatność webową), może natychmiast eskalować uprawnienia do poziomu root, wywołując powłokę /bin/sh lub /bin/bash. Zakres dostępnych poleceń objętych tą konfiguracją jest szeroki, co znacząco zwiększa powierzchnię ataku.
Atakujący z dostępem do konta www-data może uzyskać pełną kontrolę nad urządzeniem (privilege escalation do root), co w środowisku przemysłowym może prowadzić do manipulacji konfiguracją przekaźnika ochronnego, zakłócenia działania infrastruktury krytycznej, a także do naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (CISA ICS Advisory ICSA-22-174-03). Dodatkowo zaleca się ograniczenie konfiguracji sudo dla konta www-data wyłącznie do niezbędnych poleceń oraz odizolowanie urządzeń SEPCOS od sieci korporacyjnych i internetu zgodnie z zasadami bezpieczeństwa ICS.
Secheron SEPCOS Control and Protection Relay Firmware — wersje wskazane w referencjach producenta (CISA ICS Advisory ICSA-22-174-03)
Podatność dotyczy infrastruktury krytycznej (przemysłowe przekaźniki ochronne i sterujące). Doradztwo bezpieczeństwa zostało opublikowane przez CISA w ramach ICS Advisory ICSA-22-174-03 w dniu 2022-06-23.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSecheron Sepcos Control And Protection Relay
HWSecheronwszystkie wersjeSecheron Sepcos Control And Protection Relay Firmware
OSSecheron1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
Powiązane podatności
Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE
Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP
Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP
Pominięcie kontroli JavaScript umożliwia zmianę uprawnień bez uwierzytelnienia w Secheron SEPCOS
Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...