CRITICAL🇬🇧 English

CVE-2023-4088

Nieprawidłowe domyślne uprawnienia w oprogramowaniu Mitsubishi Electric GX Works3

CVSS 9.3v3.1pub. 2023-09-20upd. 2024-11-21

Podatność typu Incorrect Default Permissions w oprogramowaniu inżynierskim Mitsubishi Electric (m.in. GX Works3) umożliwia lokalnemu atakującemu bez uprawnień wykonanie złośliwego kodu. Zagrożenie występuje wyłącznie, gdy produkt zostanie zainstalowany w folderze innym niż domyślny.

Pokaż oryginał (EN)

Incorrect Default Permissions vulnerability in Mitsubishi Electric Corporation multiple FA engineering software products allows a malicious local attacker to execute a malicious code, resulting in information disclosure, tampering with and deletion, or a denial-of-service (DoS) condition, if the product is installed in a folder other than the default installation folder.

🤖 Analiza AI
Jak działa

Gdy oprogramowanie jest instalowane w niestandardowej lokalizacji, katalog instalacyjny otrzymuje nieprawidłowe uprawnienia systemowe (CWE-276). Lokalny atakujący może wykorzystać te błędne uprawnienia do umieszczenia złośliwego kodu w tym folderze. Przy kolejnym uruchomieniu aplikacji złośliwy kod może zostać wykonany z podwyższonym kontekstem uprawnień, bez konieczności interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji, zmodyfikować lub usunąć dane, a także doprowadzić do stanu odmowy usługi (DoS) na zaatakowanym systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja PSIRT Mitsubishi Electric oraz biuletyn CISA ICSA-23-269-03). Jako środek doraźny zaleca się instalowanie oprogramowania wyłącznie w domyślnym folderze instalacyjnym, ograniczenie dostępu lokalnego do systemów OT/inżynierskich oraz monitorowanie nieautoryzowanych zmian w katalogach instalacyjnych.

Kogo dotyczy

Wiele produktów z linii oprogramowania inżynierskiego FA firmy Mitsubishi Electric Corporation, w tym GX Works3 — w wersjach wskazanych w referencjach producenta; podatność ujawnia się wyłącznie przy instalacji poza domyślnym folderem instalacyjnym.

Uwagi

Podatność dotyczy środowisk przemysłowych (OT/ICS). CISA wydała dedykowany biuletyn ICS Advisory ICSA-23-269-03 w dniu publikacji CVE. Warunkiem koniecznym do wykorzystania podatności jest instalacja oprogramowania poza domyślną lokalizacją.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mitsubishielectric Gx Works3

    APP
    Mitsubishielectric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-6943CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2022-29830CRITICAL9.1PL ✓ten sam produkt

Zakodowany klucz kryptograficzny w Mitsubishi Electric GX Works3 umożliwia ujawnienie danych

CVE-2024-22106HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.5.1 allows local attackers to escalate privileges, ...

CVE-2023-51776HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.1.0 allows local attackers to escalate privileges a...

CVE-2024-25086HIGH7.8ten sam produkt

Improper privilege management in Jungo WinDriver before 12.2.0 allows local attackers to escalate privileges a...