CRITICAL🇬🇧 English

CVE-2022-2825

RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow

CVSS 9.8v3.1pub. 2023-03-29upd. 2025-02-18

Podatność umożliwia zdalnym atakującym wykonanie dowolnego kodu na systemach z zainstalowanym Kepware KEPServerEX bez konieczności uwierzytelnienia. Krytyczny charakter błędu (CVSS 9.8) wynika z pełnej dostępności zdalnej i możliwości przejęcia kontroli nad systemem z uprawnieniami SYSTEM.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to execute arbitrary code on affected installations of Kepware KEPServerEX 6.11.718.0. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of text encoding conversions. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a stack-based buffer. An attacker can leverage this vulnerability to execute code in the context of SYSTEM. Was ZDI-CAN-18411.

🤖 Analiza AI
Jak działa

Błąd tkwi w obsłudze konwersji kodowania tekstu (text encoding conversions). Przed skopiowaniem danych dostarczonych przez użytkownika do bufora na stosie (stack-based buffer) nie jest przeprowadzana właściwa walidacja długości tych danych. Atakujący może wysłać spreparowane dane sieciowe, które przepełnią bufor na stosie (CWE-121: Stack-based Buffer Overflow), co prowadzi do wykonania arbitralnego kodu. Eksploatacja nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może wykonać dowolny kod w kontekście konta SYSTEM, uzyskując pełną kontrolę nad zaatakowaną maszyną, w tym dostęp do danych, możliwość instalacji złośliwego oprogramowania oraz dalszy lateral movement w sieci przemysłowej (OT/ICS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz advisory CISA ICS-CERT ICSA-22-242-10 oraz ZDI-22-1455. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do portów usługi KEPServerEX wyłącznie do zaufanych hostów oraz izolację sieci OT/ICS od sieci korporacyjnej i Internetu.

Kogo dotyczy

Kepware KEPServerEX 6.11.718.0 oraz powiązane produkty: GE Industrial Gateway Server, PTC OPC-Aggregator, PTC ThingWorx Industrial Connectivity, PTC ThingWorx Kepware Edge — szczegółowe wersje wskazane w referencjach producenta (ICSA-22-242-10)

Uwagi

Podatność została zgłoszona w ramach programu Zero Day Initiative jako ZDI-CAN-18411 i opublikowana jako ZDI-22-1455. Dotyczy środowisk przemysłowych (ICS/OT), co znacząco podnosi potencjalne ryzyko operacyjne nawet przy braku potwierdzonego exploitowania in-the-wild.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Industrial Gateway Server

    APP
    Ge
    < 7.612
  • Ptc Kepware Kepserverex

    APP
    Ptc
    < 6.12
  • Ptc Opc Aggregator

    APP
    Ptc
    < 6.12
  • Ptc Thingworx Industrial Connectivity

    APP
    Ptc
    wszystkie wersje
  • Ptc Thingworx Kepware Edge

    APP
    Ptc
    < 1.4
  • Ptc Thingworx Kepware Server

    APP
    Ptc
    < 6.12
  • Rockwellautomation Kepserver Enterprise

    APP
    Rockwellautomation
    < 6.12
  • Softwaretoolbox Top Server

    APP
    Softwaretoolbox
    < 6.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-5908CRITICAL9.1PL ✓ten sam produkt

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych

CVE-2022-2848CRITICAL9.1PL ✓ten sam produkt

Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow

CVE-2023-0754CRITICAL9.8PL ✓ten sam produkt

Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware

CVE-2023-0755CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE

CVE-2020-27265CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w KEPServerEX i powiązanych produktach OPC UA