Podatność w platformie Open Automation Software OAS Platform V16.00.0121 umożliwia nieuwierzytelnionym atakującym korzystanie z REST API bez podawania danych logowania. Ze względu na sieciowy charakter ataku (bez interakcji użytkownika) oraz krytyczny wynik CVSS 9.4, stanowi poważne zagrożenie dla systemów automatyki przemysłowej.
▸ Pokaż oryginał (EN)
An improper authentication vulnerability exists in the REST API functionality of Open Automation Software OAS Platform V16.00.0121. A specially-crafted series of HTTP requests can lead to unauthenticated use of the REST API. An attacker can send a series of HTTP requests to trigger this vulnerability.
Błąd wynika z nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-306 — brak krytycznej weryfikacji tożsamości) w warstwie REST API. Atakujący wysyła specjalnie spreparowaną serię żądań HTTP, która pozwala ominąć procedury uwierzytelniania. W efekcie możliwe jest korzystanie z funkcji REST API tak, jakby atakujący był uwierzytelnionym użytkownikiem, bez posiadania jakichkolwiek poświadczeń dostępu.
Atakujący uzyskuje nieautoryzowany dostęp do REST API, co może prowadzić do modyfikacji konfiguracji systemu automatyki, zakłócenia jego działania (wpływ na integralność i dostępność) oraz potencjalnego odczytu wrażliwych danych. Możliwe jest naruszenie ciągłości procesów przemysłowych obsługiwanych przez platformę OAS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu REST API wyłącznie do zaufanych hostów i sieci (np. za pomocą firewall lub segmentacji sieci), do czasu wdrożenia aktualizacji.
Open Automation Software OAS Platform w wersji V16.00.0121
Podatność została zgłoszona i udokumentowana przez zespół Cisco Talos Intelligence (raport TALOS-2022-1513).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HOpenautomationsoftware Oas Platform
APPOpenautomationsoftware16.00.0112
Powiązane podatności
RCE poprzez zapis pliku w OAS Platform SecureTransferFiles
An authentication bypass vulnerability exists in the OAS Engine functionality of Open Automation Software OAS ...
An authentication bypass vulnerability exists in the OAS Engine functionality of Open Automation Software OAS ...
An authentication bypass vulnerability exists in the OAS Engine authentication functionality of Open Automatio...
A denial of service vulnerability exists in the OAS Engine SecureConfigValues functionality of Open Automation...