Podatność w oprogramowaniu Digi Connectport X2D pozwala nieuwierzytelnionemu atakującemu na przesłanie i wykonanie złośliwych plików Python za pośrednictwem aplikacji webowej. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla środowisk przemysłowych.
▸ Pokaż oryginał (EN)
An attacker may be able to execute malicious actions due to the lack of device access protections and device permissions when using the web application. This could lead to uploading python files which can be later executed.
Aplikacja webowa urządzenia Digi Connectport X2D nie implementuje odpowiednich mechanizmów kontroli dostępu ani uprawnień do zasobów urządzenia. Atakujący, bez konieczności uwierzytelniania, może przesłać złośliwe pliki Python na urządzenie. Przesłane pliki mogą zostać następnie uruchomione, co prowadzi do wykonania dowolnego kodu na urządzeniu.
Atakujący może wykonać dowolny kod na podatnym urządzeniu, uzyskując pełną kontrolę nad jego działaniem, co w kontekście urządzeń przemysłowych może zagrozić dostępności, integralności oraz poufności danych i procesów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawarte w poradniku CISA ICS Advisory ICSA-22-216-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-216-01). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia.
Digi Connectport X2D oraz jego oprogramowanie układowe (Firmware) — szczegółowe wersje wskazane w referencjach producenta (ICS Advisory ICSA-22-216-01)
Podatność dotyczy urządzeń klasy IIoT/przemysłowych (Digi Connectport X2D), co zwiększa potencjalny wpływ na infrastrukturę OT. Informacja o podatności została opublikowana przez CISA w ramach ICS Advisory ICSA-22-216-01.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDigi Connectport X2d
HWDigiwszystkie wersjeDigi Connectport X2d Firmware
OSDigi< 2020-01-01
Powiązane podatności
Digi RealPort Protocol — podatność na atak replay umożliwiająca ominięcie uwierzytelnienia
RCE z uprawnieniami SUPER w protokole ZING urządzeń Digi TransPort
Buffer overflow w Digi RealPort — wykonanie dowolnego kodu przez ADDP
Digi RealPort — słabe haszowanie hasła umożliwia nieautoryzowany dostęp
Pominięcie uwierzytelnienia w serwerze HTTP/HTTPS urządzenia Digi PortServer TS 16