Podatność w firmware urządzeń Secheron SEPCOS Control and Protection Relay pozwala atakującemu na obejście mechanizmów kontrolnych po stronie klienta (JavaScript) i zmianę danych uwierzytelniających oraz uprawnień użytkowników bez uwierzytelnienia. Jest to szczególnie groźne, ponieważ możliwe jest uzyskanie dostępu do poziomu konta 'root' zarezerwowanego wyłącznie dla producenta, co daje pełną kontrolę nad krytycznymi parametrami bezpieczeństwa.
▸ Pokaż oryginał (EN)
Client-side JavaScript controls may be bypassed to change user credentials and permissions without authentication, including a “root” user level meant only for the vendor. Web server root level access allows for changing of safety critical parameters.
Aplikacja webowa urządzenia opiera mechanizmy kontroli dostępu wyłącznie na walidacji po stronie klienta, realizowanej przez JavaScript w przeglądarce. Atakujący może pominąć te kontrole (np. manipulując żądaniami HTTP bezpośrednio) i zmodyfikować dane uwierzytelniające lub poziomy uprawnień użytkowników bez konieczności posiadania ważnej sesji uwierzytelnionej. W efekcie możliwe jest eskalowanie uprawnień do poziomu 'root', który standardowo dostępny jest jedynie dla dostawcy urządzenia. Przez interfejs webowy na poziomie root możliwa jest zmiana parametrów krytycznych dla bezpieczeństwa instalacji.
Atakujący może uzyskać pełen dostęp administracyjny (root) do urządzenia i modyfikować krytyczne parametry zabezpieczeń, co w środowisku przemysłowym może prowadzić do zakłócenia ochrony i sterowania instalacją elektryczną. Możliwa jest też trwała zmiana danych uwierzytelniających uniemożliwiająca dostęp uprawnionym użytkownikom.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-22-174-03). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia poprzez firewall lub segmentację sieci OT/ICS, a do czasu instalacji patcha — zablokowanie dostępu do panelu webowego z niezaufanych sieci.
Secheron SEPCOS Control and Protection Relay — wersje wskazane w referencjach producenta (advisory ICSA-22-174-03)
Podatność dotyczy urządzeń infrastruktury krytycznej (przekaźniki ochrony i sterowania). Porada bezpieczeństwa opublikowana przez CISA ICS-CERT jako ICSA-22-174-03.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HSecheron Sepcos Control And Protection Relay
HWSecheronwszystkie wersjeSecheron Sepcos Control And Protection Relay Firmware
OSSecheron1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
Powiązane podatności
Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE
Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP
Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP
Privilege escalation w Secheron SEPCOS — konto www-data z sudo bez hasła
Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...