Usługa Keysight N8844A Data Analytics Web Service deserializuje niezaufane dane bez odpowiedniej weryfikacji ich poprawności. Podatność sklasyfikowana jako krytyczna (CVSS 9.8) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełne przejęcie kontroli nad systemem.
▸ Pokaż oryginał (EN)
Keysight N8844A Data Analytics Web Service deserializes untrusted data without sufficiently verifying the resulting data will be valid.
Podatność wynika z błędu deserializacji (CWE-502) — usługa sieciowa przyjmuje i przetwarza dane zewnętrzne bez wystarczającej walidacji ich zawartości przed deserializacją. Atakujący może przesłać spreparowany payload do podatnego endpointu usługi, który po deserializacji może prowadzić do wykonania dowolnego kodu. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy (AV:N, AC:L) czyni go szczególnie łatwym do przeprowadzenia zdalnie.
Atakujący może uzyskać pełną kontrolę nad systemem — możliwe jest naruszenie poufności, integralności oraz dostępności danych i usług (C:H/I:H/A:H), co w praktyce oznacza możliwość zdalnego wykonania kodu (RCE) na urządzeniu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera poradnik CISA ICS-CERT dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-115-01. Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi Data Analytics Web Service wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego kierowanego do podatnego endpointu.
Keysight N8844A Data Analytics Web Service — wersje wskazane w referencjach producenta (poradnik CISA ICS-CERT ICSA-23-115-01)
Podatność dotyczy środowiska przemysłowego (ICS/OT) — poradnik opublikowany przez CISA w ramach serii ICS Advisories w dniu 25 kwietnia 2023 r. (ICSA-23-115-01). Urządzenie Keysight N8844A jest systemem analityki danych stosowanym w środowiskach pomiarowych i przemysłowych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKeysight N8844a
APPKeysight≤ 2.1.7351
Powiązane podatności
Path Traversal w Keysight Sensor Management Server — nieautoryzowany upload plików
SQL Injection w Keysight Sensor Management Server – przejęcie bazy danych
Zdalne wykonanie kodu przez deserializację bez uwierzytelnienia w Keysight N6854A i N6841A
In Keysight Geolocation Server v2.4.2 and prior, a low privileged attacker could create a local ZIP file...
In Keysight Geolocation Server v2.4.2 and prior, an attacker could upload a specially crafted malicious...