W systemie Hitachi Energy SDM600 wykryto krytyczną podatność związaną z nieprawidłową walidacją uprawnień do plików (CWE-434 — nieograniczone przesyłanie plików niebezpiecznych typów). Atakujący z dostępem do systemu może przesłać specjalnie spreparowaną wiadomość do węzła systemowego i w ten sposób doprowadzić do wykonania dowolnego kodu (RCE).
▸ Pokaż oryginał (EN)
A vulnerability exists in the SDM600 file permission validation. An attacker could exploit the vulnerability by gaining access to the system and uploading a specially crafted message to the system node, which could result in Arbitrary code Executing. This issue affects: All SDM600 versions prior to version 1.2 FP3 HF4 (Build Nr. 1.2.23000.291) List of CPEs: * cpe:2.3:a:hitachienergy:sdm600:1.0:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.1:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.9002.257:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.10002.257:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.11002.149:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.12002.222:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.13002.72:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.44:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.92:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.108:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.182:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.257:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.342:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.447:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.481:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.506:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.14002.566:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.20000.3174:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.21000.291:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.21000.931:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.21000.105:*:*:*:*:*:*:* * cpe:2.3:a:hitachienergy:sdm600:1.2.23000.291:*:*:*:*:*:*:*
Podatność wynika z błędnej walidacji uprawnień w module obsługi plików systemu SDM600. Atakujący, który uzyska podstawowy dostęp do systemu (wymagane uwierzytelnienie z niskim poziomem uprawnień), może przesłać specjalnie spreparowany plik lub wiadomość do węzła systemowego. Brak odpowiedniej weryfikacji przesyłanych treści pozwala na wykonanie osadzonego w nich złośliwego kodu po stronie serwera. Wysoki wskaźnik CVSS (9.9) odzwierciedla zmianę zakresu ataku (scope changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Pomyślne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu na zaatakowanym systemie, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz zakłócenia dostępności systemu.
Należy zaktualizować Hitachi Energy SDM600 do wersji 1.2 FP3 HF4 (Build Nr. 1.2.23000.291) lub nowszej. Szczegółowe instrukcje dotyczące aktualizacji dostępne są w dokumentacji producenta pod identyfikatorem dokumentu 8DBD000138 na stronie Hitachi Energy / ABB Library.
Wszystkie wersje Hitachi Energy SDM600 wcześniejsze niż 1.2 FP3 HF4 (Build Nr. 1.2.23000.291), w tym wersje: 1.0, 1.1, 1.2 oraz liczne wersje pośrednie serii 1.2.x (m.in. 1.2.9002.257, 1.2.10002.257, 1.2.11002.149, 1.2.12002.222, 1.2.13002.72, 1.2.14002.x, 1.2.20000.3174, 1.2.21000.x)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HHitachienergy Sdm600
APPHitachienergy1.0 – 1.3.0.1339 (bez)
Powiązane podatności
A vulnerability exists in the SDM600 API web services authorization validation implementation. An attacker wh...
A vulnerability exists in a SDM600 endpoint. An attacker could exploit this vulnerability by running multiple ...
A vulnerability exists in the SDM600 software. The software operates at a privilege level that is higher than...
A vulnerability exists in a SDM600 endpoint. An attacker could exploit this vulnerability by running multiple ...
Backup file without encryption vulnerability is found in Hitachi ABB Power Grids System Data Manager – SDM600 ...