CRITICAL🇬🇧 English

CVE-2022-2634

Brak kontroli dostępu w Digi Connectport X2D umożliwia RCE przez upload plików Python

CVSS 10.0v3.1pub. 2022-08-10upd. 2024-11-21

Podatność w oprogramowaniu Digi Connectport X2D pozwala nieuwierzytelnionemu atakującemu na przesłanie i wykonanie złośliwych plików Python za pośrednictwem aplikacji webowej. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk przemysłowych.

Pokaż oryginał (EN)

An attacker may be able to execute malicious actions due to the lack of device access protections and device permissions when using the web application. This could lead to uploading python files which can be later executed.

🤖 Analiza AI
Jak działa

Aplikacja webowa urządzenia Digi Connectport X2D nie implementuje odpowiednich mechanizmów kontroli dostępu ani uprawnień do zasobów urządzenia. Atakujący, bez konieczności uwierzytelniania, może przesłać złośliwe pliki Python na urządzenie. Przesłane pliki mogą zostać następnie uruchomione, co prowadzi do wykonania dowolnego kodu na urządzeniu.

Skutki

Atakujący może wykonać dowolny kod na podatnym urządzeniu, uzyskując pełną kontrolę nad jego działaniem, co w kontekście urządzeń przemysłowych może zagrozić dostępności, integralności oraz poufności danych i procesów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawarte w poradniku CISA ICS Advisory ICSA-22-216-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-216-01). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia.

Kogo dotyczy

Digi Connectport X2D oraz jego oprogramowanie układowe (Firmware) — szczegółowe wersje wskazane w referencjach producenta (ICS Advisory ICSA-22-216-01)

Uwagi

Podatność dotyczy urządzeń klasy IIoT/przemysłowych (Digi Connectport X2D), co zwiększa potencjalny wpływ na infrastrukturę OT. Informacja o podatności została opublikowana przez CISA w ramach ICS Advisory ICSA-22-216-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Digi Connectport X2d

    HW
    Digi
    wszystkie wersje
  • Digi Connectport X2d Firmware

    OS
    Digi
    < 2020-01-01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-4299CRITICAL9.0PL ✓ten sam vendor

Digi RealPort Protocol — podatność na atak replay umożliwiająca ominięcie uwierzytelnienia

CVE-2021-35978CRITICAL9.8PL ✓ten sam vendor

RCE z uprawnieniami SUPER w protokole ZING urządzeń Digi TransPort

CVE-2021-35977CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w Digi RealPort — wykonanie dowolnego kodu przez ADDP

CVE-2021-36767CRITICAL9.8PL ✓ten sam vendor

Digi RealPort — słabe haszowanie hasła umożliwia nieautoryzowany dostęp

CVE-2021-38412CRITICAL9.6PL ✓ten sam vendor

Pominięcie uwierzytelnienia w serwerze HTTP/HTTPS urządzenia Digi PortServer TS 16