CRITICAL🇬🇧 English

CVE-2022-33318

RCE przez deserializację w GENESIS64, GENESIS32 i MC Works64

CVSS 9.8v3.1pub. 2022-07-20upd. 2026-01-09

Podatność typu Deserialization of Untrusted Data w produktach Mitsubishi Electric GENESIS64, GENESIS32, ICONICS Suite oraz MC Works64 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymagań autentykacji czynią tę podatność szczególnie niebezpieczną dla środowisk przemysłowych.

Pokaż oryginał (EN)

Deserialization of Untrusted Data vulnerability in Mitsubishi Electric GENESIS64 versions 10.97 to 10.97.1, Mitsubishi Electric Iconics Digital Solutions GENESIS64 versions 10.97 to 10.97.1, Mitsubishi Electric ICONICS Suite versions 10.97 to 10.97.1, Mitsubishi Electric Iconics Digital Solutions ICONICS Suite versions 10.97 to 10.97.1, Mitsubishi Electric GENESIS32 versions 9.7 and prior, Mitsubishi Electric Iconics Digital Solutions GENESIS32 versions 9.7 and prior, and Mitsubishi Electric MC Works64 versions 4.04E and prior allows a remote unauthenticated attacker to execute an arbitrary malicious code by sending specially crafted packets to the GENESIS64, ICONICS Suite, GENESIS32, or MC Works64 server.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane pakiety sieciowe do serwera GENESIS64, GENESIS32, ICONICS Suite lub MC Works64. Serwer deserializuje otrzymane dane bez uprzedniej weryfikacji ich zaufania lub integralności. Proces deserializacji niezaufanych danych prowadzi do wykonania osadzonego w pakiecie złośliwego kodu po stronie serwera. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, realizując wykonanie dowolnego złośliwego kodu (RCE) z uprawnieniami procesu docelowego, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie Mitsubishi Electric PSIRT (https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2022-008_en.pdf) oraz w poradniku CISA ICS-CERT (ICSA-22-202-04). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do serwerów GENESIS64, GENESIS32, ICONICS Suite i MC Works64 wyłącznie do zaufanych hostów.

Kogo dotyczy

Mitsubishi Electric GENESIS64 wersje 10.97 do 10.97.1, Mitsubishi Electric Iconics Digital Solutions GENESIS64 wersje 10.97 do 10.97.1, Mitsubishi Electric ICONICS Suite wersje 10.97 do 10.97.1, Mitsubishi Electric Iconics Digital Solutions ICONICS Suite wersje 10.97 do 10.97.1, Mitsubishi Electric GENESIS32 wersje 9.7 i wcześniejsze, Mitsubishi Electric Iconics Digital Solutions GENESIS32 wersje 9.7 i wcześniejsze, Mitsubishi Electric MC Works64 wersje 4.04E i wcześniejsze

Uwagi

Podatność dotyczy systemów klasy SCADA/HMI stosowanych w środowiskach przemysłowych (OT/ICS), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Podatność została opublikowana 2022-07-20.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Iconics Genesis64

    APP
    Iconics
    10.9710.97.1
  • Mitsubishielectric Mc Works64

    APP
    Mitsubishielectric
    ≤ 10.95.210.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2023-6943CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2022-23128CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket

CVE-2020-12011CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet

CVE-2020-12007CRITICAL9.8PL ✓ten sam produkt

RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works

CVE-2020-12013CRITICAL9.1PL ✓ten sam produkt

SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64