CRITICAL🇬🇧 English

CVE-2023-2071

RCE bez uwierzytelnienia w Rockwell Automation FactoryTalk View na PanelView Plus

CVSS 9.8v3.1pub. 2023-09-12upd. 2024-11-21

Podatność w aplikacji Rockwell Automation FactoryTalk View Machine Edition działającej na urządzeniach PanelView Plus umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) poprzez wysłanie spreparowanych pakietów sieciowych. Ze względu na brak wymogu uwierzytelnienia i pełną triadę CIA w ocenie CVSS, podatność jest krytycznie niebezpieczna, szczególnie w środowiskach przemysłowych OT/ICS.

Pokaż oryginał (EN)

Rockwell Automation FactoryTalk View Machine Edition on the PanelView Plus, improperly verifies user’s input, which allows unauthenticated attacker to achieve remote code executed via crafted malicious packets.  The device has the functionality, through a CIP class, to execute exported functions from libraries.  There is a routine that restricts it to execute specific functions from two dynamic link library files.  By using a CIP class, an attacker can upload a self-made library to the device which allows the attacker to bypass the security check and execute any code written in the function.

🤖 Analiza AI
Jak działa

Urządzenie udostępnia mechanizm oparty na klasie CIP (Common Industrial Protocol), który pozwala na wywoływanie funkcji eksportowanych z bibliotek DLL. Wbudowana procedura bezpieczeństwa ogranicza wykonywanie funkcji wyłącznie do dwóch konkretnych plików DLL. Atakujący może jednak za pośrednictwem klasy CIP przesłać na urządzenie własną, spreparowaną bibliotekę (CWE-434: unrestricted upload of file with dangerous type), a następnie — korzystając z nieprawidłowej weryfikacji danych wejściowych (CWE-20) — ominąć mechanizm kontroli bezpieczeństwa i wykonać dowolny kod zawarty w przesłanej bibliotece.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na urządzeniu bez żadnego uwierzytelnienia, co może skutkować pełnym przejęciem kontroli nad urządzeniem przemysłowym, zakłóceniem procesów produkcyjnych oraz naruszeniem poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://rockwellautomation.custhelp.com/app/answers/answer_view/a_id/1140724). Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń PanelView Plus poprzez segmentację sieci OT/IT, stosowanie firewall oraz blokowanie nieautoryzowanego ruchu CIP z niezaufanych źródeł.

Kogo dotyczy

Rockwell Automation FactoryTalk View Machine Edition działający na urządzeniach PanelView Plus — konkretne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rockwellautomation Factorytalk View

    APP
    Rockwellautomation
    ≤ 13.0
  • Rockwellautomation Panelview Plus

    HW
    Rockwellautomation
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-45824CRITICAL9.2PL ✓ten sam produkt

RCE w Rockwell Automation FactoryTalk View — łańcuch path traversal, command injection i XSS

CVE-2020-12029CRITICAL9.0PL ✓ten sam produkt

RCE w Rockwell Automation FactoryTalk View SE — brak walidacji nazw plików

CVE-2025-9063HIGH7.0ten sam produkt

An authentication bypass security issue exists within FactoryTalk View Machine Edition Web Browser ActiveX co...

CVE-2025-9064HIGH8.7ten sam produkt

A path traversal security issue exists within FactoryTalk View Machine Edition, allowing unauthenticated attac...

CVE-2024-37365HIGH7.0ten sam produkt

A remote code execution vulnerability exists in the affected product. The vulnerability allows users to save p...