CRITICAL🇬🇧 English

CVE-2023-23585

Heap overflow w Honeywell Experion Server — krytyczny błąd pamięci

CVSS 9.8v3.1pub. 2023-07-13upd. 2024-11-21

W serwerze Honeywell Experion Server występuje podatność typu heap overflow (przepełnienie sterty), możliwa do wywołania przez specjalnie spreparowaną wiadomość sieciową. Luka jest oceniana jako krytyczna (CVSS 9.8) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Experion server DoS due to heap overflow occurring during the handling of a specially crafted message for a specific configuration operation.  See Honeywell Security Notification for recommendations on upgrading and versioning.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowaną wiadomość sieciową do serwera Honeywell Experion podczas obsługi określonej operacji konfiguracyjnej. Wiadomość ta powoduje przepełnienie bufora na stercie (heap overflow — CWE-787), skutkując możliwością zapisu poza przeznaczonym obszarem pamięci. Exploit może być przeprowadzony zdalnie, bez konieczności posiadania uprawnień ani angażowania użytkownika po stronie ofiary.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) serwera Experion, a ze względu na krytyczny poziom CVSS oraz podatność CWE-787 istnieje potencjalne ryzyko uzyskania pełnej kontroli nad systemem, w tym naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia dotyczące aktualizacji i wersjonowania zawiera Honeywell Security Notification dostępny pod adresem process.honeywell.com

Kogo dotyczy

Honeywell Experion Server — wersje wskazane w referencjach producenta (Security Notification Honeywell)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Honeywell Direct Station

    APP
    Honeywell
    520.1 – 520.1tcu4510.1 – 511.5tcu3520.2 – 520.2tcu2
  • Honeywell Engineering Station

    APP
    Honeywell
    520.2 – 520.2tcu2520.1 – 520.1tcu4510.1 – 511.5tcu3
  • Honeywell Experion Server

    APP
    Honeywell
    501.1 – 501.6hf8510.1 – 510.2hf12511.1 – 511.5tcu3520.1 – 520.1tcu4520.2 – 520.2tcu2
  • Honeywell Experion Station

    APP
    Honeywell
    520.2 – 520.2tcu2520.1 – 520.1tcu4511.1 – 511.5tcu3510.1 – 510.2hf12501.1 – 501.6hf8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-25078CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Honeywell Experion Server umożliwiający DoS lub przejęcie systemu

CVE-2023-22435HIGH7.5ten sam produkt

Experion server may experience a DoS due to a stack overflow when handling a specially crafted message.

CVE-2023-24474HIGH7.5ten sam produkt

Experion server may experience a DoS due to a heap overflow which could occur when handling a specially crafte...

CVE-2023-25948HIGH7.5ten sam produkt

Server information leak of configuration data when an error is generated in response to a specially crafted me...

CVE-2026-3611CRITICAL10.0PL ✓ten sam vendor

Honeywell IQ4x — brak uwierzytelnienia w fabrycznym HMI (CWE-306)