Podatność umożliwia zdalnym atakującym wykonanie dowolnego kodu na systemach z zainstalowanym Kepware KEPServerEX bez konieczności uwierzytelnienia. Krytyczny charakter błędu (CVSS 9.8) wynika z pełnej dostępności zdalnej i możliwości przejęcia kontroli nad systemem z uprawnieniami SYSTEM.
▸ Pokaż oryginał (EN)
This vulnerability allows remote attackers to execute arbitrary code on affected installations of Kepware KEPServerEX 6.11.718.0. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of text encoding conversions. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a stack-based buffer. An attacker can leverage this vulnerability to execute code in the context of SYSTEM. Was ZDI-CAN-18411.
Błąd tkwi w obsłudze konwersji kodowania tekstu (text encoding conversions). Przed skopiowaniem danych dostarczonych przez użytkownika do bufora na stosie (stack-based buffer) nie jest przeprowadzana właściwa walidacja długości tych danych. Atakujący może wysłać spreparowane dane sieciowe, które przepełnią bufor na stosie (CWE-121: Stack-based Buffer Overflow), co prowadzi do wykonania arbitralnego kodu. Eksploatacja nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może wykonać dowolny kod w kontekście konta SYSTEM, uzyskując pełną kontrolę nad zaatakowaną maszyną, w tym dostęp do danych, możliwość instalacji złośliwego oprogramowania oraz dalszy lateral movement w sieci przemysłowej (OT/ICS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz advisory CISA ICS-CERT ICSA-22-242-10 oraz ZDI-22-1455. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do portów usługi KEPServerEX wyłącznie do zaufanych hostów oraz izolację sieci OT/ICS od sieci korporacyjnej i Internetu.
Kepware KEPServerEX 6.11.718.0 oraz powiązane produkty: GE Industrial Gateway Server, PTC OPC-Aggregator, PTC ThingWorx Industrial Connectivity, PTC ThingWorx Kepware Edge — szczegółowe wersje wskazane w referencjach producenta (ICSA-22-242-10)
Podatność została zgłoszona w ramach programu Zero Day Initiative jako ZDI-CAN-18411 i opublikowana jako ZDI-22-1455. Dotyczy środowisk przemysłowych (ICS/OT), co znacząco podnosi potencjalne ryzyko operacyjne nawet przy braku potwierdzonego exploitowania in-the-wild.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Industrial Gateway Server
APPGe< 7.612Ptc Kepware Kepserverex
APPPtc< 6.12Ptc Opc Aggregator
APPPtc< 6.12Ptc Thingworx Industrial Connectivity
APPPtcwszystkie wersjePtc Thingworx Kepware Edge
APPPtc< 1.4Ptc Thingworx Kepware Server
APPPtc< 6.12Rockwellautomation Kepserver Enterprise
APPRockwellautomation< 6.12Softwaretoolbox Top Server
APPSoftwaretoolbox< 6.12
Powiązane podatności
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych
Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow
Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware
Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE
Stack-based buffer overflow w KEPServerEX i powiązanych produktach OPC UA