Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) na systemach z zainstalowanym Kepware KEPServerEX. Ze względu na brak wymaganego uwierzytelnienia oraz możliwość uzyskania uprawnień SYSTEM, podatność stanowi krytyczne zagrożenie dla infrastruktury przemysłowej.
▸ Pokaż oryginał (EN)
This vulnerability allows remote attackers to execute arbitrary code on affected installations of Kepware KEPServerEX 6.11.718.0. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of text encoding conversions. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a heap-based buffer. An attacker can leverage this vulnerability to execute code in the context of SYSTEM. Was ZDI-CAN-16486.
Błąd występuje w mechanizmie obsługi konwersji kodowania tekstu (text encoding conversions). Aplikacja nie weryfikuje poprawnie długości danych dostarczanych przez użytkownika przed skopiowaniem ich do bufora alokowanego na stercie (heap-based buffer). Prowadzi to do przepełnienia bufora sterty (CWE-122 / CWE-119), które atakujący może wykorzystać do przejęcia kontroli nad przepływem wykonania programu. Exploit nie wymaga żadnego uwierzytelnienia – wystarczy dostęp sieciowy do usługi.
Atakujący może wykonać dowolny kod w kontekście konta SYSTEM, co oznacza pełne przejęcie kontroli nad zaatakowanym hostem, w tym możliwość instalacji złośliwego oprogramowania, kradzieży danych oraz dalszego lateral movement w sieci OT/IT.
Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o wersjach naprawczych zawiera poradnik CISA ICSA-22-242-10 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-10). Zaleca się również ograniczenie dostępu sieciowego do usługi KEPServerEX za pomocą firewall oraz segmentacji sieci OT.
Kepware KEPServerEX 6.11.718.0 oraz powiązane produkty: GE Industrial Gateway Server, PTC OPC-Aggregator, PTC ThingWorx Industrial Connectivity, PTC ThingWorx Kepware Edge – szczegółowe wersje wskazane w referencjach producenta i poradniku CISA ICSA-22-242-10.
Podatność została zgłoszona przez Zero Day Initiative jako ZDI-CAN-16486 i opublikowana jako ZDI-22-1454. Szczegóły techniczne udostępnione przez ZDI potwierdzają brak wymogu uwierzytelnienia i możliwość exploitacji zdalnej.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HGe Industrial Gateway Server
APPGe< 7.612Ptc Kepware Kepserverex
APPPtc< 6.12Ptc Opc Aggregator
APPPtc< 6.12Ptc Thingworx Industrial Connectivity
APPPtcwszystkie wersjePtc Thingworx Kepware Edge
APPPtc< 1.4Ptc Thingworx Kepware Server
APPPtc< 6.12Rockwellautomation Kepserver Enterprise
APPRockwellautomation< 6.12Softwaretoolbox Top Server
APPSoftwaretoolbox< 6.12
Powiązane podatności
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych
RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow
Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware
Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE
Stack-based buffer overflow w KEPServerEX i powiązanych produktach OPC UA