W urządzeniu Siemens SIMATIC CN 4100 we wszystkich wersjach przed V2.5 wykryto nieprawidłową kontrolę dostępu do plików konfiguracyjnych, umożliwiającą privilege escalation. Podatność jest krytyczna, ponieważ atakujący może przejąć pełną kontrolę administracyjną nad urządzeniem.
▸ Pokaż oryginał (EN)
A vulnerability has been identified in SIMATIC CN 4100 (All versions < V2.5). Affected device consists of improper access controls in the configuration files that leads to privilege escalation. An attacker could gain admin access with this vulnerability leading to complete device control.
Luka wynika z nieprawidłowo skonfigurowanych uprawnień dostępu do plików konfiguracyjnych urządzenia (CWE-284). Uwierzytelniony atakujący z niskim poziomem uprawnień może wykorzystać te błędy, aby podnieść swoje uprawnienia do poziomu administratora. Uzyskanie uprawnień administratora daje atakującemu pełną kontrolę nad urządzeniem.
Atakujący może uzyskać uprawnienia administracyjne i przejąć pełną kontrolę nad urządzeniem, co obejmuje możliwość modyfikacji konfiguracji, zakłócenia działania urządzenia oraz naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować firmware urządzenia Siemens SIMATIC CN 4100 do wersji V2.5 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Siemens o numerze SSA-313488 pod adresem: https://cert-portal.siemens.com/productcert/pdf/ssa-313488.pdf
Siemens SIMATIC CN 4100 — wszystkie wersje firmware poniżej V2.5
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSiemens Simatic Cn 4100 Firmware
OSSiemens< 2.5
Powiązane podatności
Siemens SIMATIC CN 4100 — zakodowane dane uwierzytelniające w firmware
Ukryte dane uwierzytelniające w Siemens SIMATIC CN 4100 (hardcoded credentials)
Zakodowane na stałe hasło root w Siemens SIMATIC CN 4100
Siemens SIMATIC CN 4100 – domyślne dane uwierzytelniające z uprawnieniami administratora
A vulnerability has been identified in SIMATIC CN 4100 (All versions < V5.0). The affected application does no...