CRITICAL🇬🇧 English

CVE-2022-35890

Przejęcie sesji w Inductive Automation Ignition przez słabe ID sesji

CVSS 9.8v3.1pub. 2022-07-15upd. 2024-11-21

Podatność w platformie Inductive Automation Ignition umożliwia atakującemu zdalne przewidywanie i przejęcie identyfikatorów sesji Designer oraz Vision Client. Ze względu na brak uwierzytelnienia wymaganego do przeprowadzenia ataku oraz krytyczny wynik CVSS 9.8, stanowi ona poważne zagrożenie dla systemów SCADA/ICS.

Pokaż oryginał (EN)

An issue was discovered in Inductive Automation Ignition before 7.9.20 and 8.x before 8.1.17. Designer and Vision Client Session IDs are mishandled. An attacker can determine which session IDs were generated in the past and then hijack sessions assigned to these IDs via Randy.

🤖 Analiza AI
Jak działa

Identyfikatory sesji (Session IDs) generowane dla klientów Designer i Vision Client są obsługiwane w sposób nieprawidłowy — ich wartości mogą być przewidziane na podstawie wcześniej wygenerowanych ID. Atakujący może ustalić, jakie identyfikatory sesji były generowane w przeszłości, a następnie przejąć aktywne sesje przypisane do tych ID. Do przeprowadzenia ataku wykorzystywane jest narzędzie Randy, dostępne publicznie na platformie GitHub. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony ofiary.

Skutki

Atakujący może całkowicie przejąć sesję uprawnionego użytkownika Designer lub Vision Client, uzyskując nieautoryzowany dostęp do środowiska SCADA/ICS z uprawnieniami przejętego konta, co może prowadzić do ujawnienia danych, modyfikacji konfiguracji lub zakłócenia działania systemów przemysłowych.

Mitygacja

Należy zaktualizować Inductive Automation Ignition do wersji 7.9.20 lub nowszej (dla gałęzi 7.x) albo do wersji 8.1.17 lub nowszej (dla gałęzi 8.x). Szczegółowe informacje producenta dostępne są pod adresem: https://support.inductiveautomation.com/hc/en-us/articles/7625759776653

Kogo dotyczy

Inductive Automation Ignition w wersjach wcześniejszych niż 7.9.20 oraz w wersjach 8.x wcześniejszych niż 8.1.17

Uwagi

Publicznie dostępne narzędzie exploitacyjne 'Randy' (https://github.com/sourceincite/randy) ułatwia przeprowadzenie ataku, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Inductiveautomation Ignition

    APP
    Inductiveautomation
    < 7.9.208.0.1 – 8.1.17 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-39476CRITICAL9.8PL ✓ten sam produkt

Inductive Automation Ignition — RCE przez deserialization w JavaSerializationCodec

CVE-2023-38121CRITICAL9.0PL ✓ten sam produkt

XSS do RCE w Inductive Automation Ignition OPC UA Quick Client

CVE-2023-39475CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Inductive Automation Ignition (ParameterVersionJavaSerializationCodec)

CVE-2022-35869CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Inductive Automation Ignition (Auth Bypass)

CVE-2023-38122HIGH7.2ten sam produkt

Inductive Automation Ignition OPC UA Quick Client Permissive Cross-domain Policy Remote Code Execution Vulnera...