CRITICAL✓ PATCH🇬🇧 English

CVE-2022-46732

GE Proficy Historian — pominięcie uwierzytelnienia lokalnej usługi (CWE-306)

CVSS 9.8v3.1pub. 2023-01-18upd. 2025-01-17

Podatność w GE Proficy Historian pozwala na wykonanie żądanych poleceń nawet w przypadku niepowodzenia uwierzytelnienia lokalnej usługi. Jest to krytyczna luka, ponieważ atakujący zdalny, nieuwierzytelniony może wykonywać operacje bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

Even if the authentication fails for local service authentication, the requested command could still execute regardless of authentication status.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelnienia lokalnej usługi w GE Proficy Historian nie blokuje skutecznie wykonania żądanych poleceń po nieudanej próbie uwierzytelnienia. Oznacza to, że status uwierzytelnienia nie jest prawidłowo weryfikowany przed realizacją żądania — polecenie zostaje wykonane niezależnie od wyniku procesu autoryzacji. Jest to klasyczny przypadek CWE-306, czyli brakującej weryfikacji uwierzytelnienia dla funkcji krytycznych.

Skutki

Atakujący zdalny, bez żadnych uprawnień, może wykonywać dowolne polecenia w kontekście podatnej usługi, co może prowadzić do naruszenia poufności, integralności i dostępności systemu historycznego danych przemysłowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w GE Digital Product Security Advisory GED-23-01 (https://digitalsupport.ge.com) oraz w komunikacie CISA ICS-CERT ICSA-23-017-01.

Kogo dotyczy

GE Proficy Historian — wersje wskazane w referencjach producenta (advisory GED-23-01 oraz CISA ICS-CERT ICSA-23-017-01)

Uwagi

Podatność dotyczy środowiska przemysłowego (ICS/OT) — systemu historycznego GE Proficy Historian, szeroko stosowanego w infrastrukturze przemysłowej. CISA wydała dedykowany komunikat ICS-CERT, co sugeruje szczególną wagę dla operatorów infrastruktury krytycznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Proficy Historian

    APP
    Ge
    7.0 – 2023 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-38469HIGH7.5ten sam produkt

An unauthorized user with network access and the decryption key could decrypt sensitive data, such as user...

CVE-2022-43494HIGH7.5ten sam produkt

An unauthorized user could be able to read any file on the system, potentially exposing sensitive informatio...

CVE-2022-46331HIGH7.5ten sam produkt

An unauthorized user could possibly delete any file on the system.

CVE-2022-46660HIGH7.5ten sam produkt

An unauthorized user could alter or write files with full control over the path and content of the file. ...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych