CRITICAL🇬🇧 English

CVE-2022-29830

Zakodowany klucz kryptograficzny w Mitsubishi Electric GX Works3 umożliwia ujawnienie danych

CVSS 9.1v3.1pub. 2022-11-25upd. 2025-11-07

Podatność w oprogramowaniu Mitsubishi Electric GX Works3 oraz Motion Control Setting polega na użyciu zakodowanego na stałe klucza kryptografycznego (hard-coded cryptographic key), co pozwala zdalnemu, nieuwierzytelnionemu atakującemu na ujawnienie lub manipulację wrażliwymi danymi. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Use of Hard-coded Cryptographic Key vulnerability in Mitsubishi Electric GX Works3 versions from 1.000A to 1.095Z, and Motion Control Setting(GX Works3 related software) versions from 1.000A to 1.065T allows a remote unauthenticated attacker to disclose or tamper with sensitive information. As a result, unauthenticated attackers may obtain information about project files illegally.

🤖 Analiza AI
Jak działa

W oprogramowaniu GX Works3 oraz powiązanym Motion Control Setting zastosowano statyczny, zakodowany na stałe klucz kryptograficzny (CWE-321, CWE-798). Klucz ten jest identyczny we wszystkich instalacjach podatnych wersji produktu, co oznacza, że atakujący posiadający wiedzę o tym kluczu może odszyfrować lub sfałszować komunikację bądź pliki projektu bez konieczności posiadania jakichkolwiek poświadczeń. Atak może być przeprowadzony zdalnie przez sieć, bez interakcji ofiary.

Skutki

Nieuwierzytelniony atakujący może nielegalnie uzyskać dostęp do plików projektu PLC, ujawnić wrażliwe informacje konfiguracyjne lub dokonać ich nieuprawnionej modyfikacji, co w środowiskach przemysłowych może prowadzić do zakłócenia działania systemów sterowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zalecane jest zapoznanie się z oficjalnym komunikatem bezpieczeństwa Mitsubishi Electric (2022-015) oraz poradnikiem ICS-CERT ICSA-22-333-05. Do czasu wdrożenia poprawki rekomenduje się izolację sieci przemysłowej i ograniczenie dostępu sieciowego do oprogramowania GX Works3.

Kogo dotyczy

Mitsubishi Electric GX Works3 w wersjach od 1.000A do 1.095Z oraz Motion Control Setting (oprogramowanie powiązane z GX Works3) w wersjach od 1.000A do 1.065T

Uwagi

Podatność zgłoszona i opisana w japońskiej bazie JVN (JVNVU97244961) oraz w poradniku ICS-CERT ICSA-22-333-05 opublikowanym przez CISA. Dotyczy środowisk przemysłowych (OT/ICS), co podwyższa potencjalny wpływ operacyjny nawet przy braku potwierdzonego exploitowania w środowisku naturalnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mitsubishielectric Gx Works3

    APP
    Mitsubishielectric
    1.000a – 1.011m1.015r – 1.086q≥ 1.087r
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-6943CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2023-4088CRITICAL9.3PL ✓ten sam produkt

Nieprawidłowe domyślne uprawnienia w oprogramowaniu Mitsubishi Electric GX Works3

CVE-2023-51776HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.1.0 allows local attackers to escalate privileges a...

CVE-2024-22106HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.5.1 allows local attackers to escalate privileges, ...

CVE-2024-25086HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.2.0 allows local attackers to escalate privileges a...