CRITICAL🇬🇧 English

CVE-2023-1967

Niebezpieczna deserializacja danych w Keysight N8844A Data Analytics Web Service

CVSS 9.8v3.1pub. 2023-04-27upd. 2025-01-16

Usługa Keysight N8844A Data Analytics Web Service deserializuje niezaufane dane bez odpowiedniej weryfikacji ich poprawności. Podatność sklasyfikowana jako krytyczna (CVSS 9.8) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełne przejęcie kontroli nad systemem.

Pokaż oryginał (EN)

Keysight N8844A Data Analytics Web Service deserializes untrusted data without sufficiently verifying the resulting data will be valid.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu deserializacji (CWE-502) — usługa sieciowa przyjmuje i przetwarza dane zewnętrzne bez wystarczającej walidacji ich zawartości przed deserializacją. Atakujący może przesłać spreparowany payload do podatnego endpointu usługi, który po deserializacji może prowadzić do wykonania dowolnego kodu. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy (AV:N, AC:L) czyni go szczególnie łatwym do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — możliwe jest naruszenie poufności, integralności oraz dostępności danych i usług (C:H/I:H/A:H), co w praktyce oznacza możliwość zdalnego wykonania kodu (RCE) na urządzeniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera poradnik CISA ICS-CERT dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-115-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi Data Analytics Web Service wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego kierowanego do podatnego endpointu.

Kogo dotyczy

Keysight N8844A Data Analytics Web Service — wersje wskazane w referencjach producenta (poradnik CISA ICS-CERT ICSA-23-115-01)

Uwagi

Podatność dotyczy środowiska przemysłowego (ICS/OT) — poradnik opublikowany przez CISA w ramach serii ICS Advisories w dniu 25 kwietnia 2023 r. (ICSA-23-115-01). Urządzenie Keysight N8844A jest systemem analityki danych stosowanym w środowiskach pomiarowych i przemysłowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Keysight N8844a

    APP
    Keysight
    ≤ 2.1.7351
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2022-38129CRITICAL9.8PL ✓ten sam vendor

Path Traversal w Keysight Sensor Management Server — nieautoryzowany upload plików

CVE-2022-38130CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Keysight Sensor Management Server – przejęcie bazy danych

CVE-2022-1660CRITICAL9.8PL ✓ten sam vendor

Zdalne wykonanie kodu przez deserializację bez uwierzytelnienia w Keysight N6854A i N6841A

CVE-2023-36853HIGH7.8ten sam vendor

​In Keysight Geolocation Server v2.4.2 and prior, a low privileged attacker could create a local ZIP file...

CVE-2023-34394HIGH7.8ten sam vendor

In Keysight Geolocation Server v2.4.2 and prior, an attacker could upload a specially crafted malicious...