CRITICAL🇬🇧 English

CVE-2023-1698

WAGO: Zdalne przejęcie kontroli przez nieuprawnionego atakującego (command injection)

CVSS 9.8v3.1pub. 2023-05-15upd. 2024-11-21

Podatność w wielu produktach WAGO umożliwia nieuprawnionemu, zdalnemu atakującemu tworzenie nowych użytkowników oraz zmianę konfiguracji urządzenia. W efekcie możliwe jest wywołanie nieoczekiwanego zachowania systemu, ataku Denial of Service lub pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

In multiple products of WAGO a vulnerability allows an unauthenticated, remote attacker to create new users and change the device configuration which can result in unintended behaviour, Denial of Service and full system compromise.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-78 (command injection) pozwala atakującemu na wykonanie dowolnych poleceń systemowych bez konieczności uwierzytelnienia. Atakujący może zdalnie, przez sieć, wysłać odpowiednio spreparowane żądanie, które zostanie wykonane w kontekście systemu operacyjnego urządzenia. Brak wymagań co do uprawnień, interakcji użytkownika i złożoności ataku powoduje, że exploit jest wyjątkowo łatwy do przeprowadzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, tworzyć nieuprawnione konta użytkowników, modyfikować konfigurację systemową oraz doprowadzić do Denial of Service lub całkowitego kompromitacji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w komunikacie CERT VDE: https://cert.vde.com/en/advisories/VDE-2023-007/. Zaleca się również ograniczenie dostępu sieciowego do urządzeń WAGO poprzez segmentację sieci i zastosowanie firewall, tak aby nie były dostępne bezpośrednio z sieci nieufanych.

Kogo dotyczy

WAGO Compact Controller 100 (wraz z firmware), WAGO Edge Controller (wraz z firmware), WAGO PFC100 (wraz z firmware) — dokładne wersje wskazane w referencjach producenta (VDE-2023-007).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wago Compact Controller 100

    HW
    Wago
    wszystkie wersje
  • Wago Compact Controller 100 Firmware

    OS
    Wago
    20 – 23
  • Wago Edge Controller

    HW
    Wago
    wszystkie wersje
  • Wago Edge Controller Firmware

    OS
    Wago
    22
  • Wago Pfc100

    HW
    Wago
    wszystkie wersje
  • Wago Pfc100 Firmware

    OS
    Wago
    20 – 23
  • Wago Pfc200

    HW
    Wago
    wszystkie wersje
  • Wago Pfc200 Firmware

    OS
    Wago
    20 – 23
  • Wago Touch Panel 600 Advanced

    HW
    Wago
    wszystkie wersje
  • Wago Touch Panel 600 Advanced Firmware

    OS
    Wago
    22
  • Wago Touch Panel 600 Marine

    HW
    Wago
    wszystkie wersje
  • Wago Touch Panel 600 Marine Firmware

    OS
    Wago
    22
  • Wago Touch Panel 600 Standard

    HW
    Wago
    wszystkie wersje
  • Wago Touch Panel 600 Standard Firmware

    OS
    Wago
    22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-45138CRITICAL9.8PL ✓ten sam produkt

WAGO 751-9301/752-8303: Pominięcie uwierzytelnienia w API zarządzania

CVE-2022-45140CRITICAL9.8PL ✓ten sam produkt

WAGO 751/752: Nieuwierzytelniony zapis danych z uprawnieniami root – RCE

CVE-2020-12522CRITICAL10.0PL ✓ten sam produkt

RCE przez command injection w urządzeniach WAGO PFC 100/200 i Touch Panel 600

CVE-2019-5161CRITICAL9.1PL ✓ten sam produkt

RCE w WAGO PFC200 — złośliwy plik XML prowadzi do wykonania kodu z uprawnieniami root

CVE-2019-5160CRITICAL9.1PL ✓ten sam produkt

WAGO PFC200 — nieprawidłowa walidacja hosta w module Cloud Connectivity