CRITICAL🇬🇧 English

CVE-2022-26833

Brak uwierzytelnienia w REST API platformy OAS — nieautoryzowany dostęp

CVSS 9.4v3.1pub. 2022-05-25upd. 2024-11-21

Podatność w platformie Open Automation Software OAS Platform V16.00.0121 umożliwia nieuwierzytelnionym atakującym korzystanie z REST API bez podawania danych logowania. Ze względu na sieciowy charakter ataku (bez interakcji użytkownika) oraz krytyczny wynik CVSS 9.4, stanowi poważne zagrożenie dla systemów automatyki przemysłowej.

Pokaż oryginał (EN)

An improper authentication vulnerability exists in the REST API functionality of Open Automation Software OAS Platform V16.00.0121. A specially-crafted series of HTTP requests can lead to unauthenticated use of the REST API. An attacker can send a series of HTTP requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-306 — brak krytycznej weryfikacji tożsamości) w warstwie REST API. Atakujący wysyła specjalnie spreparowaną serię żądań HTTP, która pozwala ominąć procedury uwierzytelniania. W efekcie możliwe jest korzystanie z funkcji REST API tak, jakby atakujący był uwierzytelnionym użytkownikiem, bez posiadania jakichkolwiek poświadczeń dostępu.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do REST API, co może prowadzić do modyfikacji konfiguracji systemu automatyki, zakłócenia jego działania (wpływ na integralność i dostępność) oraz potencjalnego odczytu wrażliwych danych. Możliwe jest naruszenie ciągłości procesów przemysłowych obsługiwanych przez platformę OAS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu REST API wyłącznie do zaufanych hostów i sieci (np. za pomocą firewall lub segmentacji sieci), do czasu wdrożenia aktualizacji.

Kogo dotyczy

Open Automation Software OAS Platform w wersji V16.00.0121

Uwagi

Podatność została zgłoszona i udokumentowana przez zespół Cisco Talos Intelligence (raport TALOS-2022-1513).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Openautomationsoftware Oas Platform

    APP
    Openautomationsoftware
    16.00.0112
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-26082CRITICAL9.1PL ✓ten sam produkt

RCE poprzez zapis pliku w OAS Platform SecureTransferFiles

CVE-2023-34998HIGH8.1ten sam produkt

An authentication bypass vulnerability exists in the OAS Engine functionality of Open Automation Software OAS ...

CVE-2023-31242HIGH8.1ten sam produkt

An authentication bypass vulnerability exists in the OAS Engine functionality of Open Automation Software OAS ...

CVE-2023-34353HIGH7.5ten sam produkt

An authentication bypass vulnerability exists in the OAS Engine authentication functionality of Open Automatio...

CVE-2022-26026HIGH7.5ten sam produkt

A denial of service vulnerability exists in the OAS Engine SecureConfigValues functionality of Open Automation...