Podatność typu integer overflow (przepełnienie liczby całkowitej) w produktach GE Digital Industrial Gateway Server oraz rodzinie serwerów PTC Kepware i ThingWorx SDK umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Wysoki wynik CVSS 9.8 oraz klasyfikacja CRITICAL wskazują na krytyczne zagrożenie dla środowisk przemysłowych (ICS/OT).
▸ Pokaż oryginał (EN)
The affected products are vulnerable to an integer overflow or wraparound, which could allow an attacker to crash the server and remotely execute arbitrary code.
Błąd klasy CWE-190 (integer overflow or wraparound) powoduje, że podczas przetwarzania danych wejściowych wartość zmiennej całkowitoliczbowej przekracza maksymalny dozwolony zakres i 'zawija się' do nieprzewidywalnej wartości. Atakujący może spreparować odpowiednio zmanipulowane dane sieciowe, które wywołają to przepełnienie. Skutkiem może być uszkodzenie pamięci procesu serwera, co otwiera możliwość zdalnego wykonania arbitralnego kodu (RCE) lub awaryjnego zatrzymania usługi (crash).
Atakujący może zdalnie wykonać dowolny kod na podatnym serwerze (RCE) bez posiadania jakichkolwiek uprawnień, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz zakłócenia ciągłości działania środowiska przemysłowego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych zawiera advisory CISA ICS-CERT o numerze ICSA-23-054-01 dostępny pod adresem https://www.cisa.gov/uscert/ics/advisories/icsa-23-054-01
GE Digital Industrial Gateway Server, PTC Kepware Server, PTC Kepware ServerEx, PTC ThingWorx .NET-SDK, PTC ThingWorx Edge C-SDK — konkretne wersje wskazane w referencjach producenta (advisory ICSA-23-054-01)
Podatność dotyczy środowisk przemysłowych (ICS/OT), co zwiększa ryzyko operacyjne — szczegółowe zalecenia dla operatorów infrastruktury krytycznej zawiera advisory CISA ICSA-23-054-01 opublikowane 23 lutego 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Digital Industrial Gateway Server
APPGe≤ 7.612Ptc Kepware Server
APPPtc≤ 6.12Ptc Kepware Serverex
APPPtc≤ 6.12Ptc Thingworx Edge C Sdk
APPPtc≤ 2.2.12.1052Ptc Thingworx Edge Microserver
APPPtc≤ 5.4.10.0Ptc Thingworx Industrial Connectivity
APPPtcwszystkie wersjePtc Thingworx Kepware Edge
APPPtc≤ 1.5Ptc Thingworx .net Sdk
APPPtc≤ 5.8.4.971Rockwellautomation Kepserver Enterprise
APPRockwellautomation≤ 6.12
Powiązane podatności
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych
Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow
RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow
Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE
Heap-based buffer overflow w KEPServerEX i powiązanych produktach OPC UA