Uwierzytelniony użytkownik systemu mySCADA myPRO 8.26.0 może poprzez modyfikację parametrów wykonywać dowolne polecenia bezpośrednio w systemie operacyjnym. Podatność jest krytyczna ze względu na możliwość pełnego przejęcia kontroli nad systemem, w tym środowiskami przemysłowymi OT/SCADA.
▸ Pokaż oryginał (EN)
An authenticated mySCADA myPRO 8.26.0 user may be able to modify parameters to run commands directly in the operating system.
Podatność typu command injection (CWE-77, CWE-78) polega na niewystarczającej walidacji danych wejściowych przekazywanych jako parametry w aplikacji myPRO. Zalogowany użytkownik może zmodyfikować wartości tych parametrów w taki sposób, aby osadzić w nich dodatkowe polecenia systemowe. Aplikacja przekazuje niezweryfikowane dane bezpośrednio do interpretera poleceń systemu operacyjnego, co skutkuje ich wykonaniem z uprawnieniami procesu aplikacji. Zasięg ataku wykracza poza samą aplikację (Scope: Changed), co wskazuje na możliwość wpływu na inne komponenty systemu.
Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera — odczytywać, modyfikować i usuwać dane (C:H/I:H/A:H), a w środowisku przemysłowym potencjalnie wpływać na procesy sterowania i automatyki. Wymagane jest jedynie posiadanie konta użytkownika w aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o dostępnych aktualizacjach zawiera poradnik ICS-CERT: ICSA-22-235-03 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-235-03). Zaleca się również ograniczenie dostępu do systemu SCADA wyłącznie do autoryzowanych użytkowników oraz izolację sieci OT od sieci korporacyjnych i internetu.
mySCADA myPRO w wersji 8.26.0
Podatność dotyczy systemu klasy SCADA/ICS (Industrial Control System), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Poradnik opublikowany przez CISA ICS-CERT pod sygnaturą ICSA-22-235-03.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMyscada Mypro
APPMyscada≤ 8.26.0
Powiązane podatności
mySCADA myPRO Manager — przechowywanie poświadczeń w postaci jawnej (cleartext)
Command Injection w mySCADA myPRO Manager — zdalne wykonanie poleceń OS
Brak uwierzytelnienia w panelu administracyjnym mySCADA myPRO Manager
mySCADA myPRO — hardcoded password umożliwiający zdalne wykonanie kodu
Command injection w mySCADA myPRO przez parametr wysyłania e-mail