Podatność w aplikacji Rockwell Automation FactoryTalk View Machine Edition działającej na urządzeniach PanelView Plus umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) poprzez wysłanie spreparowanych pakietów sieciowych. Ze względu na brak wymogu uwierzytelnienia i pełną triadę CIA w ocenie CVSS, podatność jest krytycznie niebezpieczna, szczególnie w środowiskach przemysłowych OT/ICS.
▸ Pokaż oryginał (EN)
Rockwell Automation FactoryTalk View Machine Edition on the PanelView Plus, improperly verifies user’s input, which allows unauthenticated attacker to achieve remote code executed via crafted malicious packets. The device has the functionality, through a CIP class, to execute exported functions from libraries. There is a routine that restricts it to execute specific functions from two dynamic link library files. By using a CIP class, an attacker can upload a self-made library to the device which allows the attacker to bypass the security check and execute any code written in the function.
Urządzenie udostępnia mechanizm oparty na klasie CIP (Common Industrial Protocol), który pozwala na wywoływanie funkcji eksportowanych z bibliotek DLL. Wbudowana procedura bezpieczeństwa ogranicza wykonywanie funkcji wyłącznie do dwóch konkretnych plików DLL. Atakujący może jednak za pośrednictwem klasy CIP przesłać na urządzenie własną, spreparowaną bibliotekę (CWE-434: unrestricted upload of file with dangerous type), a następnie — korzystając z nieprawidłowej weryfikacji danych wejściowych (CWE-20) — ominąć mechanizm kontroli bezpieczeństwa i wykonać dowolny kod zawarty w przesłanej bibliotece.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na urządzeniu bez żadnego uwierzytelnienia, co może skutkować pełnym przejęciem kontroli nad urządzeniem przemysłowym, zakłóceniem procesów produkcyjnych oraz naruszeniem poufności i integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1140724). Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń PanelView Plus poprzez segmentację sieci OT/IT, stosowanie firewall oraz blokowanie nieautoryzowanego ruchu CIP z niezaufanych źródeł.
Rockwell Automation FactoryTalk View Machine Edition działający na urządzeniach PanelView Plus — konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRockwellautomation Factorytalk View
APPRockwellautomation≤ 13.0Rockwellautomation Panelview Plus
HWRockwellautomationwszystkie wersje
Powiązane podatności
RCE w Rockwell Automation FactoryTalk View — łańcuch path traversal, command injection i XSS
RCE w Rockwell Automation FactoryTalk View SE — brak walidacji nazw plików
An authentication bypass security issue exists within FactoryTalk View Machine Edition Web Browser ActiveX co...
A path traversal security issue exists within FactoryTalk View Machine Edition, allowing unauthenticated attac...
A remote code execution vulnerability exists in the affected product. The vulnerability allows users to save p...