CRITICAL🇬🇧 English

CVE-2022-2336

Softing — domyślne dane uwierzytelniające administratora (admin/admin)

CVSS 9.8v3.1pub. 2022-08-17upd. 2024-11-21

Oprogramowanie Softing Secure Integration Server, edgeConnector oraz edgeAggregator jest dostarczane z domyślnymi danymi logowania administratora (login: admin, hasło: admin). Podatność umożliwia nieautoryzowanemu atakującemu uzyskanie pełnego dostępu administracyjnego do systemu bez znajomości rzeczywistego hasła.

Pokaż oryginał (EN)

Softing Secure Integration Server, edgeConnector, and edgeAggregator software ships with the default administrator credentials as `admin` and password as `admin`. This allows Softing to log in to the server directly to perform administrative functions. Upon installation or upon first login, the application does not ask the user to change the `admin` password. There is no warning or prompt to ask the user to change the default password, and to change the password, many steps are required.

🤖 Analiza AI
Jak działa

Aplikacja jest instalowana ze statycznie ustawionymi domyślnymi danymi uwierzytelniającymi: nazwą użytkownika 'admin' i hasłem 'admin'. Po instalacji lub pierwszym logowaniu system nie wymusza ani nie sugeruje zmiany tych danych. Brak jest jakiegokolwiek ostrzeżenia lub monitu zachęcającego użytkownika do zmiany domyślnego hasła, a sama procedura jego zmiany jest wieloetapowa i nieintuicyjna. W rezultacie wiele wdrożeń pozostaje z fabrycznymi danymi logowania, co pozwala atakującemu zalogować się bezpośrednio jako administrator.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do serwera, co umożliwia przejęcie kontroli nad systemem, modyfikację konfiguracji, odczyt poufnych danych oraz potencjalne zakłócenie działania procesów przemysłowych obsługiwanych przez oprogramowanie.

Mitygacja

Należy niezwłocznie zmienić domyślne hasło administratora ('admin') na silne, unikalne hasło po każdej instalacji oprogramowania. Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory syt-2022-6 opublikowane przez Softing PSIRT oraz CISA ICS Advisory ICSA-22-228-04).

Kogo dotyczy

Softing Secure Integration Server, Softing edgeConnector, Softing edgeAggregator, Softing OPC oraz Softing OPC UA C++ Software Development Kit — wersje wskazane w referencjach producenta

Uwagi

Podatność została opisana w ramach CISA ICS Advisory ICSA-22-228-04, co wskazuje na jej znaczenie dla środowisk przemysłowych (ICS/OT). Zmiana domyślnych danych uwierzytelniających powinna być traktowana jako priorytetowe działanie przy każdym wdrożeniu produktów Softing.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Softing Edgeaggregator

    APP
    Softing
    3.1
  • Softing Edgeconnector

    APP
    Softing
    3.1
  • Softing Opc

    APP
    Softing
    5.2
  • Softing Opc Ua C\+\+ Software Development Kit

    APP
    Softing
    6
  • Softing Secure Integration Server

    APP
    Softing
    1.22
  • Softing Uagates

    APP
    Softing
    1.74
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-27335CRITICAL9.6PL ✓ten sam produkt

Softing edgeAggregator: XSS umożliwiający RCE z uprawnieniami root

CVE-2020-14524CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Softing Industrial Automation umożliwiający RCE

CVE-2023-27334HIGH7.5ten sam produkt

Softing edgeConnector Siemens ConditionRefresh Resource Exhaustion Denial-of-Service Vulnerability. This vulne...

CVE-2023-27336HIGH7.5ten sam produkt

Softing edgeConnector Siemens OPC UA Server Null Pointer Dereference Denial-of-Service Vulnerability. This vul...

CVE-2023-38125HIGH8.8ten sam produkt

Softing edgeAggregator Permissive Cross-domain Policy with Untrusted Domains Remote Code Execution Vulnerabili...