Podatność typu Incorrect Default Permissions w oprogramowaniu inżynierskim Mitsubishi Electric (m.in. GX Works3) umożliwia lokalnemu atakującemu bez uprawnień wykonanie złośliwego kodu. Zagrożenie występuje wyłącznie, gdy produkt zostanie zainstalowany w folderze innym niż domyślny.
▸ Pokaż oryginał (EN)
Incorrect Default Permissions vulnerability in Mitsubishi Electric Corporation multiple FA engineering software products allows a malicious local attacker to execute a malicious code, resulting in information disclosure, tampering with and deletion, or a denial-of-service (DoS) condition, if the product is installed in a folder other than the default installation folder.
Gdy oprogramowanie jest instalowane w niestandardowej lokalizacji, katalog instalacyjny otrzymuje nieprawidłowe uprawnienia systemowe (CWE-276). Lokalny atakujący może wykorzystać te błędne uprawnienia do umieszczenia złośliwego kodu w tym folderze. Przy kolejnym uruchomieniu aplikacji złośliwy kod może zostać wykonany z podwyższonym kontekstem uprawnień, bez konieczności interakcji ze strony użytkownika.
Atakujący może uzyskać dostęp do poufnych informacji, zmodyfikować lub usunąć dane, a także doprowadzić do stanu odmowy usługi (DoS) na zaatakowanym systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja PSIRT Mitsubishi Electric oraz biuletyn CISA ICSA-23-269-03). Jako środek doraźny zaleca się instalowanie oprogramowania wyłącznie w domyślnym folderze instalacyjnym, ograniczenie dostępu lokalnego do systemów OT/inżynierskich oraz monitorowanie nieautoryzowanych zmian w katalogach instalacyjnych.
Wiele produktów z linii oprogramowania inżynierskiego FA firmy Mitsubishi Electric Corporation, w tym GX Works3 — w wersjach wskazanych w referencjach producenta; podatność ujawnia się wyłącznie przy instalacji poza domyślnym folderem instalacyjnym.
Podatność dotyczy środowisk przemysłowych (OT/ICS). CISA wydała dedykowany biuletyn ICS Advisory ICSA-23-269-03 w dniu publikacji CVE. Warunkiem koniecznym do wykorzystania podatności jest instalacja oprogramowania poza domyślną lokalizacją.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMitsubishielectric Gx Works3
APPMitsubishielectricwszystkie wersje
Powiązane podatności
Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu
Zakodowany klucz kryptograficzny w Mitsubishi Electric GX Works3 umożliwia ujawnienie danych
Improper privilege management in Jungo WinDriver before 12.5.1 allows local attackers to escalate privileges, ...
Improper privilege management in Jungo WinDriver before 12.1.0 allows local attackers to escalate privileges a...
Improper privilege management in Jungo WinDriver before 12.2.0 allows local attackers to escalate privileges a...