CRITICAL🇬🇧 English

CVE-2023-1256

Nieprawidłowa autoryzacja w AVEVA Plant SCADA i Telemetry Server

CVSS 9.8v3.1pub. 2023-03-16upd. 2024-11-21

Wymienione wersje AVEVA Plant SCADA oraz AVEVA Telemetry Server zawierają podatność na atak wynikający z nieprawidłowej autoryzacji. Nieuwierzytelniony zdalny napastnik może odczytywać dane, powodować odmowę usługi (DoS) oraz manipulować stanami alarmów w systemach przemysłowych.

Pokaż oryginał (EN)

The listed versions of AVEVA Plant SCADA and AVEVA Telemetry Server are vulnerable to an improper authorization exploit which could allow an unauthenticated user to remotely read data, cause denial of service, and tamper with alarm states.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej implementacji mechanizmów autoryzacji w oprogramowaniu SCADA. Atakujący bez żadnych poświadczeń może zdalnie wysyłać żądania do systemu i uzyskać nieautoryzowany dostęp do jego funkcji. Brak właściwej weryfikacji uprawnień umożliwia odczyt danych procesowych, zakłócenie działania serwera (DoS) oraz zmianę stanów alarmów, co w środowisku przemysłowym może mieć poważne konsekwencje operacyjne.

Skutki

Atakujący może zdalnie i bez uwierzytelnienia odczytywać wrażliwe dane procesowe, wywoływać odmowę usługi oraz manipulować stanami alarmów systemów sterowania przemysłowego (ICS/SCADA), co może prowadzić do zakłócenia lub nieprawidłowego działania nadzorowanych procesów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o zalecanych wersjach i środkach zaradczych zawiera poradnik CISA ICS Advisory ICSA-23-073-04 dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-073-04

Kogo dotyczy

Wymienione wersje AVEVA Plant SCADA oraz AVEVA Telemetry Server — szczegółowe numery wersji wskazane w referencjach producenta (CISA ICS Advisory ICSA-23-073-04)

Uwagi

Podatność dotyczy systemów przemysłowych klasy ICS/SCADA, gdzie manipulacja alarmami lub odmowa usługi może mieć bezpośrednie konsekwencje dla bezpieczeństwa procesów przemysłowych. Poradnik został opublikowany przez CISA w ramach serii ICS Advisories.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aveva Plant Scada

    APP
    Aveva
    2020r22023
  • Aveva Telemetry Server

    APP
    Aveva
    2020r2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
Referencje

Powiązane podatności

CVE-2023-33873HIGH7.8ten sam produkt

This privilege escalation vulnerability, if exploited, cloud allow a local OS-authenticated user with standar...

CVE-2023-34982MEDIUM5.5ten sam produkt

This external control vulnerability, if exploited, could allow a local OS-authenticated user with standard pr...

CVE-2025-61943CRITICAL9.3PL ✓ten sam vendor

SQL Injection w Aveva Process Optimization umożliwiający RCE

CVE-2025-61937CRITICAL10.0PL ✓ten sam vendor

RCE z uprawnieniami systemowymi w Aveva Process Optimization

CVE-2025-64691CRITICAL9.3PL ✓ten sam vendor

Privilege escalation przez manipulację skryptami TCL w Aveva Process Optimization