Podatność typu Deserialization of Untrusted Data w produktach Mitsubishi Electric GENESIS64, GENESIS32, ICONICS Suite oraz MC Works64 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymagań autentykacji czynią tę podatność szczególnie niebezpieczną dla środowisk przemysłowych.
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data vulnerability in Mitsubishi Electric GENESIS64 versions 10.97 to 10.97.1, Mitsubishi Electric Iconics Digital Solutions GENESIS64 versions 10.97 to 10.97.1, Mitsubishi Electric ICONICS Suite versions 10.97 to 10.97.1, Mitsubishi Electric Iconics Digital Solutions ICONICS Suite versions 10.97 to 10.97.1, Mitsubishi Electric GENESIS32 versions 9.7 and prior, Mitsubishi Electric Iconics Digital Solutions GENESIS32 versions 9.7 and prior, and Mitsubishi Electric MC Works64 versions 4.04E and prior allows a remote unauthenticated attacker to execute an arbitrary malicious code by sending specially crafted packets to the GENESIS64, ICONICS Suite, GENESIS32, or MC Works64 server.
Atakujący wysyła specjalnie spreparowane pakiety sieciowe do serwera GENESIS64, GENESIS32, ICONICS Suite lub MC Works64. Serwer deserializuje otrzymane dane bez uprzedniej weryfikacji ich zaufania lub integralności. Proces deserializacji niezaufanych danych prowadzi do wykonania osadzonego w pakiecie złośliwego kodu po stronie serwera. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad serwerem, realizując wykonanie dowolnego złośliwego kodu (RCE) z uprawnieniami procesu docelowego, co zagraża poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie Mitsubishi Electric PSIRT (https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2022-008_en.pdf) oraz w poradniku CISA ICS-CERT (ICSA-22-202-04). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do serwerów GENESIS64, GENESIS32, ICONICS Suite i MC Works64 wyłącznie do zaufanych hostów.
Mitsubishi Electric GENESIS64 wersje 10.97 do 10.97.1, Mitsubishi Electric Iconics Digital Solutions GENESIS64 wersje 10.97 do 10.97.1, Mitsubishi Electric ICONICS Suite wersje 10.97 do 10.97.1, Mitsubishi Electric Iconics Digital Solutions ICONICS Suite wersje 10.97 do 10.97.1, Mitsubishi Electric GENESIS32 wersje 9.7 i wcześniejsze, Mitsubishi Electric Iconics Digital Solutions GENESIS32 wersje 9.7 i wcześniejsze, Mitsubishi Electric MC Works64 wersje 4.04E i wcześniejsze
Podatność dotyczy systemów klasy SCADA/HMI stosowanych w środowiskach przemysłowych (OT/ICS), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Podatność została opublikowana 2022-07-20.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIconics Genesis64
APPIconics10.9710.97.1Mitsubishielectric Mc Works64
APPMitsubishielectric≤ 10.95.210.01
Powiązane podatności
Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu
Obejście uwierzytelnienia w produktach ICONICS i Mitsubishi Electric przez WebSocket
RCE i DoS w Mitsubishi Electric MC Works oraz ICONICS poprzez spreparowany pakiet
RCE i DoS przez deserializację w systemach ICONICS i Mitsubishi Electric MC Works
SQL Injection przez WCF w Mitsubishi Electric MC Works i ICONICS Genesis64