CRITICAL🇬🇧 English

CVE-2022-2848

Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow

CVSS 9.1v3.1pub. 2023-03-29upd. 2025-02-18

Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) na systemach z zainstalowanym Kepware KEPServerEX. Ze względu na brak wymaganego uwierzytelnienia oraz możliwość uzyskania uprawnień SYSTEM, podatność stanowi krytyczne zagrożenie dla infrastruktury przemysłowej.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to execute arbitrary code on affected installations of Kepware KEPServerEX 6.11.718.0. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of text encoding conversions. The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a heap-based buffer. An attacker can leverage this vulnerability to execute code in the context of SYSTEM. Was ZDI-CAN-16486.

🤖 Analiza AI
Jak działa

Błąd występuje w mechanizmie obsługi konwersji kodowania tekstu (text encoding conversions). Aplikacja nie weryfikuje poprawnie długości danych dostarczanych przez użytkownika przed skopiowaniem ich do bufora alokowanego na stercie (heap-based buffer). Prowadzi to do przepełnienia bufora sterty (CWE-122 / CWE-119), które atakujący może wykorzystać do przejęcia kontroli nad przepływem wykonania programu. Exploit nie wymaga żadnego uwierzytelnienia – wystarczy dostęp sieciowy do usługi.

Skutki

Atakujący może wykonać dowolny kod w kontekście konta SYSTEM, co oznacza pełne przejęcie kontroli nad zaatakowanym hostem, w tym możliwość instalacji złośliwego oprogramowania, kradzieży danych oraz dalszego lateral movement w sieci OT/IT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o wersjach naprawczych zawiera poradnik CISA ICSA-22-242-10 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-10). Zaleca się również ograniczenie dostępu sieciowego do usługi KEPServerEX za pomocą firewall oraz segmentacji sieci OT.

Kogo dotyczy

Kepware KEPServerEX 6.11.718.0 oraz powiązane produkty: GE Industrial Gateway Server, PTC OPC-Aggregator, PTC ThingWorx Industrial Connectivity, PTC ThingWorx Kepware Edge – szczegółowe wersje wskazane w referencjach producenta i poradniku CISA ICSA-22-242-10.

Uwagi

Podatność została zgłoszona przez Zero Day Initiative jako ZDI-CAN-16486 i opublikowana jako ZDI-22-1454. Szczegóły techniczne udostępnione przez ZDI potwierdzają brak wymogu uwierzytelnienia i możliwość exploitacji zdalnej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Ge Industrial Gateway Server

    APP
    Ge
    < 7.612
  • Ptc Kepware Kepserverex

    APP
    Ptc
    < 6.12
  • Ptc Opc Aggregator

    APP
    Ptc
    < 6.12
  • Ptc Thingworx Industrial Connectivity

    APP
    Ptc
    wszystkie wersje
  • Ptc Thingworx Kepware Edge

    APP
    Ptc
    < 1.4
  • Ptc Thingworx Kepware Server

    APP
    Ptc
    < 6.12
  • Rockwellautomation Kepserver Enterprise

    APP
    Rockwellautomation
    < 6.12
  • Softwaretoolbox Top Server

    APP
    Softwaretoolbox
    < 6.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-5908CRITICAL9.1PL ✓ten sam produkt

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych

CVE-2022-2825CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow

CVE-2023-0754CRITICAL9.8PL ✓ten sam produkt

Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware

CVE-2023-0755CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE

CVE-2020-27265CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w KEPServerEX i powiązanych produktach OPC UA