Wymienione wersje AVEVA Plant SCADA oraz AVEVA Telemetry Server zawierają podatność na atak wynikający z nieprawidłowej autoryzacji. Nieuwierzytelniony zdalny napastnik może odczytywać dane, powodować odmowę usługi (DoS) oraz manipulować stanami alarmów w systemach przemysłowych.
▸ Pokaż oryginał (EN)
The listed versions of AVEVA Plant SCADA and AVEVA Telemetry Server are vulnerable to an improper authorization exploit which could allow an unauthenticated user to remotely read data, cause denial of service, and tamper with alarm states.
Podatność polega na nieprawidłowej implementacji mechanizmów autoryzacji w oprogramowaniu SCADA. Atakujący bez żadnych poświadczeń może zdalnie wysyłać żądania do systemu i uzyskać nieautoryzowany dostęp do jego funkcji. Brak właściwej weryfikacji uprawnień umożliwia odczyt danych procesowych, zakłócenie działania serwera (DoS) oraz zmianę stanów alarmów, co w środowisku przemysłowym może mieć poważne konsekwencje operacyjne.
Atakujący może zdalnie i bez uwierzytelnienia odczytywać wrażliwe dane procesowe, wywoływać odmowę usługi oraz manipulować stanami alarmów systemów sterowania przemysłowego (ICS/SCADA), co może prowadzić do zakłócenia lub nieprawidłowego działania nadzorowanych procesów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o zalecanych wersjach i środkach zaradczych zawiera poradnik CISA ICS Advisory ICSA-23-073-04 dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-073-04
Wymienione wersje AVEVA Plant SCADA oraz AVEVA Telemetry Server — szczegółowe numery wersji wskazane w referencjach producenta (CISA ICS Advisory ICSA-23-073-04)
Podatność dotyczy systemów przemysłowych klasy ICS/SCADA, gdzie manipulacja alarmami lub odmowa usługi może mieć bezpośrednie konsekwencje dla bezpieczeństwa procesów przemysłowych. Poradnik został opublikowany przez CISA w ramach serii ICS Advisories.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAveva Plant Scada
APPAveva2020r22023Aveva Telemetry Server
APPAveva2020r2
Powiązane podatności
This privilege escalation vulnerability, if exploited, cloud allow a local OS-authenticated user with standar...
This external control vulnerability, if exploited, could allow a local OS-authenticated user with standard pr...
SQL Injection w Aveva Process Optimization umożliwiający RCE
RCE z uprawnieniami systemowymi w Aveva Process Optimization
Privilege escalation przez manipulację skryptami TCL w Aveva Process Optimization