CRITICAL🇬🇧 English

CVE-2022-35869

Pominięcie uwierzytelnienia w Inductive Automation Ignition (Auth Bypass)

CVSS 9.8v3.1pub. 2022-07-25upd. 2024-11-21

Podatność umożliwia zdalnym atakującym ominięcie mechanizmu uwierzytelnienia w Inductive Automation Ignition 8.1.15 bez konieczności posiadania jakichkolwiek poświadczeń. Jest to krytyczna luka, ponieważ daje nieautoryzowany dostęp do funkcjonalności systemu przemysłowego SCADA/HMI.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to bypass authentication on affected installations of Inductive Automation Ignition 8.1.15 (b2022030114). Authentication is not required to exploit this vulnerability. The specific flaw exists within com.inductiveautomation.ignition.gateway.web.pages. The issue results from the lack of proper authentication prior to access to functionality. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-17211.

🤖 Analiza AI
Jak działa

Błąd znajduje się w pakiecie com.inductiveautomation.ignition.gateway.web.pages i polega na braku właściwej weryfikacji tożsamości użytkownika przed udzieleniem dostępu do chronionych zasobów lub funkcji aplikacji. Atakujący zdalnie, bez uwierzytelnienia (AV:N, PR:N, UI:N), może uzyskać dostęp do chronionych obszarów systemu, omijając mechanizmy kontroli dostępu. Podatność sklasyfikowana jest jako CWE-288 (Authentication Bypass Using an Alternate Path or Channel), co oznacza, że istnieje alternatywna ścieżka dostępu niewymagająca standardowego logowania.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu Ignition, co wiąże się z potencjalnym ujawnieniem poufnych danych, modyfikacją konfiguracji oraz zakłóceniem dostępności systemu (ocena CVSS: C:H/I:H/A:H). W środowiskach przemysłowych może to prowadzić do poważnych zakłóceń operacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w oficjalnym komunikacie Inductive Automation: https://support.inductiveautomation.com/hc/en-us/articles/7625759776653-Regarding-Pwn2Own-2022-Vulnerabilities

Kogo dotyczy

Inductive Automation Ignition w wersji 8.1.15 (build b2022030114)

Uwagi

Podatność została odkryta i zgłoszona w ramach konkursu Pwn2Own 2022, zarejestrowana przez Zero Day Initiative pod identyfikatorem ZDI-CAN-17211 (opublikowana jako ZDI-22-1016).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Inductiveautomation Ignition

    APP
    Inductiveautomation
    8.1.15
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-39475CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Inductive Automation Ignition (ParameterVersionJavaSerializationCodec)

CVE-2023-39476CRITICAL9.8PL ✓ten sam produkt

Inductive Automation Ignition — RCE przez deserialization w JavaSerializationCodec

CVE-2023-38121CRITICAL9.0PL ✓ten sam produkt

XSS do RCE w Inductive Automation Ignition OPC UA Quick Client

CVE-2022-35890CRITICAL9.8PL ✓ten sam produkt

Przejęcie sesji w Inductive Automation Ignition przez słabe ID sesji

CVE-2023-38122HIGH7.2ten sam produkt

Inductive Automation Ignition OPC UA Quick Client Permissive Cross-domain Policy Remote Code Execution Vulnera...