CRITICAL🇬🇧 English

CVE-2022-2105

Pominięcie kontroli JavaScript umożliwia zmianę uprawnień bez uwierzytelnienia w Secheron SEPCOS

CVSS 9.4v3.1pub. 2022-06-24upd. 2024-11-21

Podatność w firmware urządzeń Secheron SEPCOS Control and Protection Relay pozwala atakującemu na obejście mechanizmów kontrolnych po stronie klienta (JavaScript) i zmianę danych uwierzytelniających oraz uprawnień użytkowników bez uwierzytelnienia. Jest to szczególnie groźne, ponieważ możliwe jest uzyskanie dostępu do poziomu konta 'root' zarezerwowanego wyłącznie dla producenta, co daje pełną kontrolę nad krytycznymi parametrami bezpieczeństwa.

Pokaż oryginał (EN)

Client-side JavaScript controls may be bypassed to change user credentials and permissions without authentication, including a “root” user level meant only for the vendor. Web server root level access allows for changing of safety critical parameters.

🤖 Analiza AI
Jak działa

Aplikacja webowa urządzenia opiera mechanizmy kontroli dostępu wyłącznie na walidacji po stronie klienta, realizowanej przez JavaScript w przeglądarce. Atakujący może pominąć te kontrole (np. manipulując żądaniami HTTP bezpośrednio) i zmodyfikować dane uwierzytelniające lub poziomy uprawnień użytkowników bez konieczności posiadania ważnej sesji uwierzytelnionej. W efekcie możliwe jest eskalowanie uprawnień do poziomu 'root', który standardowo dostępny jest jedynie dla dostawcy urządzenia. Przez interfejs webowy na poziomie root możliwa jest zmiana parametrów krytycznych dla bezpieczeństwa instalacji.

Skutki

Atakujący może uzyskać pełen dostęp administracyjny (root) do urządzenia i modyfikować krytyczne parametry zabezpieczeń, co w środowisku przemysłowym może prowadzić do zakłócenia ochrony i sterowania instalacją elektryczną. Możliwa jest też trwała zmiana danych uwierzytelniających uniemożliwiająca dostęp uprawnionym użytkownikom.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSA-22-174-03). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia poprzez firewall lub segmentację sieci OT/ICS, a do czasu instalacji patcha — zablokowanie dostępu do panelu webowego z niezaufanych sieci.

Kogo dotyczy

Secheron SEPCOS Control and Protection Relay — wersje wskazane w referencjach producenta (advisory ICSA-22-174-03)

Uwagi

Podatność dotyczy urządzeń infrastruktury krytycznej (przekaźniki ochrony i sterowania). Porada bezpieczeństwa opublikowana przez CISA ICS-CERT jako ICSA-22-174-03.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Secheron Sepcos Control And Protection Relay

    HW
    Secheron
    wszystkie wersje
  • Secheron Sepcos Control And Protection Relay Firmware

    OS
    Secheron
    1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1668CRITICAL9.8PL ✓ten sam produkt

Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE

CVE-2022-2102CRITICAL9.4PL ✓ten sam produkt

Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP

CVE-2022-2103CRITICAL9.8PL ✓ten sam produkt

Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP

CVE-2022-2104CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w Secheron SEPCOS — konto www-data z sudo bez hasła

CVE-2022-1667HIGH7.5ten sam produkt

Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...