CRITICAL🇬🇧 English

CVE-2022-2234

Command Injection w mySCADA myPRO umożliwiający wykonanie poleceń OS

CVSS 9.9v3.1pub. 2022-08-24upd. 2024-11-21

Uwierzytelniony użytkownik systemu mySCADA myPRO 8.26.0 może poprzez modyfikację parametrów wykonywać dowolne polecenia bezpośrednio w systemie operacyjnym. Podatność jest krytyczna ze względu na możliwość pełnego przejęcia kontroli nad systemem, w tym środowiskami przemysłowymi OT/SCADA.

Pokaż oryginał (EN)

An authenticated mySCADA myPRO 8.26.0 user may be able to modify parameters to run commands directly in the operating system.

🤖 Analiza AI
Jak działa

Podatność typu command injection (CWE-77, CWE-78) polega na niewystarczającej walidacji danych wejściowych przekazywanych jako parametry w aplikacji myPRO. Zalogowany użytkownik może zmodyfikować wartości tych parametrów w taki sposób, aby osadzić w nich dodatkowe polecenia systemowe. Aplikacja przekazuje niezweryfikowane dane bezpośrednio do interpretera poleceń systemu operacyjnego, co skutkuje ich wykonaniem z uprawnieniami procesu aplikacji. Zasięg ataku wykracza poza samą aplikację (Scope: Changed), co wskazuje na możliwość wpływu na inne komponenty systemu.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera — odczytywać, modyfikować i usuwać dane (C:H/I:H/A:H), a w środowisku przemysłowym potencjalnie wpływać na procesy sterowania i automatyki. Wymagane jest jedynie posiadanie konta użytkownika w aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o dostępnych aktualizacjach zawiera poradnik ICS-CERT: ICSA-22-235-03 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-235-03). Zaleca się również ograniczenie dostępu do systemu SCADA wyłącznie do autoryzowanych użytkowników oraz izolację sieci OT od sieci korporacyjnych i internetu.

Kogo dotyczy

mySCADA myPRO w wersji 8.26.0

Uwagi

Podatność dotyczy systemu klasy SCADA/ICS (Industrial Control System), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Poradnik opublikowany przez CISA ICS-CERT pod sygnaturą ICSA-22-235-03.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Myscada Mypro

    APP
    Myscada
    ≤ 8.26.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-22896CRITICAL9.2PL ✓ten sam produkt

mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)

CVE-2025-25067CRITICAL9.3PL ✓ten sam produkt

Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS

CVE-2025-24865CRITICAL10.0PL ✓ten sam produkt

Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager

CVE-2024-4708CRITICAL9.3PL ✓ten sam produkt

mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu

CVE-2021-43981CRITICAL10.0PL ✓ten sam produkt

Command injection w mySCADA myPRO przez parametr wysyłania e-mail