CRITICAL🇬🇧 English

CVE-2023-31410

Brak szyfrowania TLS w SICK EventCam App umożliwia przechwycenie komunikacji

CVSS 9.8v3.1pub. 2023-06-19upd. 2024-11-21

SICK EventCam App nie stosuje szyfrowania Transport Layer Security (TLS) w komunikacji sieciowej, co umożliwia zdalnym atakującym przechwycenie i manipulację przesyłanymi danymi. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

A remote unprivileged attacker can intercept the communication via e.g. Man-In-The-Middle, due to the absence of Transport Layer Security (TLS) in the SICK EventCam App. This lack of encryption in the communication channel can lead to the unauthorized disclosure of sensitive information. The attacker can exploit this weakness to eavesdrop on the communication between the EventCam App and the Client, and potentially manipulate the data being transmitted.

🤖 Analiza AI
Jak działa

Komunikacja między aplikacją SICK EventCam a klientem odbywa się bez szyfrowania TLS, co oznacza, że dane są przesyłane w postaci jawnej (plaintext). Atakujący znajdujący się na trasie komunikacji sieciowej może przeprowadzić atak Man-In-The-Middle (MITM), przechwytując transmitowane dane. Brak warstwy szyfrowania umożliwia również modyfikację przesyłanych danych w czasie rzeczywistym bez wiedzy żadnej ze stron komunikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przesyłanych między aplikacją EventCam a klientem, a także potencjalnie manipulować danymi w trakcie transmisji, narażając integralność i poufność komunikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — dokumentacja dostępna pod adresem sick.com/psirt oraz w pliku SCA-2023-0005. Dodatkowo zaleca się ograniczenie dostępu sieciowego do aplikacji EventCam wyłącznie do zaufanych segmentów sieci oraz stosowanie alternatywnych mechanizmów szyfrowania na poziomie sieciowym (np. VPN) do czasu wdrożenia oficjalnej poprawki.

Kogo dotyczy

SICK EventCam App — wersje wskazane w referencjach producenta (dokumentacja SCA-2023-0005)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sick Eventcam App

    APP
    Sick
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-31411CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia API w SICK EventCam App umożliwia przejęcie konfiguracji

CVE-2026-22907CRITICAL9.9PL ✓ten sam vendor

Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL

CVE-2026-22908CRITICAL9.1PL ✓ten sam vendor

Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu

CVE-2023-5288CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware

CVE-2023-4420CRITICAL9.8PL ✓ten sam vendor

Brak szyfrowania TLS w urządzeniach SICK LMS5xx — przechwycenie komunikacji