Podatność umożliwia zdalnym atakującym ominięcie mechanizmu uwierzytelnienia w Inductive Automation Ignition 8.1.15 bez konieczności posiadania jakichkolwiek poświadczeń. Jest to krytyczna luka, ponieważ daje nieautoryzowany dostęp do funkcjonalności systemu przemysłowego SCADA/HMI.
▸ Pokaż oryginał (EN)
This vulnerability allows remote attackers to bypass authentication on affected installations of Inductive Automation Ignition 8.1.15 (b2022030114). Authentication is not required to exploit this vulnerability. The specific flaw exists within com.inductiveautomation.ignition.gateway.web.pages. The issue results from the lack of proper authentication prior to access to functionality. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-17211.
Błąd znajduje się w pakiecie com.inductiveautomation.ignition.gateway.web.pages i polega na braku właściwej weryfikacji tożsamości użytkownika przed udzieleniem dostępu do chronionych zasobów lub funkcji aplikacji. Atakujący zdalnie, bez uwierzytelnienia (AV:N, PR:N, UI:N), może uzyskać dostęp do chronionych obszarów systemu, omijając mechanizmy kontroli dostępu. Podatność sklasyfikowana jest jako CWE-288 (Authentication Bypass Using an Alternate Path or Channel), co oznacza, że istnieje alternatywna ścieżka dostępu niewymagająca standardowego logowania.
Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu Ignition, co wiąże się z potencjalnym ujawnieniem poufnych danych, modyfikacją konfiguracji oraz zakłóceniem dostępności systemu (ocena CVSS: C:H/I:H/A:H). W środowiskach przemysłowych może to prowadzić do poważnych zakłóceń operacyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w oficjalnym komunikacie Inductive Automation: https://support.inductiveautomation.com/hc/en-us/articles/7625759776653-Regarding-Pwn2Own-2022-Vulnerabilities
Inductive Automation Ignition w wersji 8.1.15 (build b2022030114)
Podatność została odkryta i zgłoszona w ramach konkursu Pwn2Own 2022, zarejestrowana przez Zero Day Initiative pod identyfikatorem ZDI-CAN-17211 (opublikowana jako ZDI-22-1016).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInductiveautomation Ignition
APPInductiveautomation8.1.15
Powiązane podatności
RCE przez deserializację w Inductive Automation Ignition (ParameterVersionJavaSerializationCodec)
Inductive Automation Ignition — RCE przez deserialization w JavaSerializationCodec
XSS do RCE w Inductive Automation Ignition OPC UA Quick Client
Przejęcie sesji w Inductive Automation Ignition przez słabe ID sesji
Inductive Automation Ignition OPC UA Quick Client Permissive Cross-domain Policy Remote Code Execution Vulnera...