Oprogramowanie Softing Secure Integration Server, edgeConnector oraz edgeAggregator jest dostarczane z domyślnymi danymi logowania administratora (login: admin, hasło: admin). Podatność umożliwia nieautoryzowanemu atakującemu uzyskanie pełnego dostępu administracyjnego do systemu bez znajomości rzeczywistego hasła.
▸ Pokaż oryginał (EN)
Softing Secure Integration Server, edgeConnector, and edgeAggregator software ships with the default administrator credentials as `admin` and password as `admin`. This allows Softing to log in to the server directly to perform administrative functions. Upon installation or upon first login, the application does not ask the user to change the `admin` password. There is no warning or prompt to ask the user to change the default password, and to change the password, many steps are required.
Aplikacja jest instalowana ze statycznie ustawionymi domyślnymi danymi uwierzytelniającymi: nazwą użytkownika 'admin' i hasłem 'admin'. Po instalacji lub pierwszym logowaniu system nie wymusza ani nie sugeruje zmiany tych danych. Brak jest jakiegokolwiek ostrzeżenia lub monitu zachęcającego użytkownika do zmiany domyślnego hasła, a sama procedura jego zmiany jest wieloetapowa i nieintuicyjna. W rezultacie wiele wdrożeń pozostaje z fabrycznymi danymi logowania, co pozwala atakującemu zalogować się bezpośrednio jako administrator.
Atakujący uzyskuje pełny dostęp administracyjny do serwera, co umożliwia przejęcie kontroli nad systemem, modyfikację konfiguracji, odczyt poufnych danych oraz potencjalne zakłócenie działania procesów przemysłowych obsługiwanych przez oprogramowanie.
Należy niezwłocznie zmienić domyślne hasło administratora ('admin') na silne, unikalne hasło po każdej instalacji oprogramowania. Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory syt-2022-6 opublikowane przez Softing PSIRT oraz CISA ICS Advisory ICSA-22-228-04).
Softing Secure Integration Server, Softing edgeConnector, Softing edgeAggregator, Softing OPC oraz Softing OPC UA C++ Software Development Kit — wersje wskazane w referencjach producenta
Podatność została opisana w ramach CISA ICS Advisory ICSA-22-228-04, co wskazuje na jej znaczenie dla środowisk przemysłowych (ICS/OT). Zmiana domyślnych danych uwierzytelniających powinna być traktowana jako priorytetowe działanie przy każdym wdrożeniu produktów Softing.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSofting Edgeaggregator
APPSofting3.1Softing Edgeconnector
APPSofting3.1Softing Opc
APPSofting5.2Softing Opc Ua C\+\+ Software Development Kit
APPSofting6Softing Secure Integration Server
APPSofting1.22Softing Uagates
APPSofting1.74
Powiązane podatności
Softing edgeAggregator: XSS umożliwiający RCE z uprawnieniami root
Heap-based buffer overflow w Softing Industrial Automation umożliwiający RCE
Softing edgeConnector Siemens ConditionRefresh Resource Exhaustion Denial-of-Service Vulnerability. This vulne...
Softing edgeConnector Siemens OPC UA Server Null Pointer Dereference Denial-of-Service Vulnerability. This vul...
Softing edgeAggregator Permissive Cross-domain Policy with Untrusted Domains Remote Code Execution Vulnerabili...