Podatność w aplikacji webowej urządzeń Socomec Modulys GP polega na nieprawidłowym zarządzaniu sesją, co umożliwia atakującemu kradzież cookie sesyjnych. Ze względu na maksymalny wynik CVSS 10.0 i brak wymagań uwierzytelnienia, stanowi krytyczne zagrożenie dla bezpieczeństwa urządzeń przemysłowych.
▸ Pokaż oryginał (EN)
Session management within the web application is incorrect and allows attackers to steal session cookies to perform a multitude of actions that the web app allows on the device.
Mechanizm zarządzania sesją w wbudowanej aplikacji webowej urządzenia Socomec Modulys GP jest zaimplementowany nieprawidłowo (CWE-565: Reliance on Cookies without Validation and Integrity Checking). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przechwycić cookie sesyjne. Po zdobyciu cookie atakujący może podszyć się pod uprawnionego użytkownika i wykonywać dowolne operacje dostępne poprzez interfejs webowy urządzenia.
Atakujący, który przechwyci cookie sesyjne, uzyskuje pełną kontrolę nad interfejsem webowym urządzenia, co może prowadzić do nieautoryzowanej modyfikacji konfiguracji, zakłócenia działania systemów zasilania bezprzerwowego oraz utraty poufności, integralności i dostępności urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera poradnik CISA ICS Advisory ICSA-23-250-03 dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-250-03. Do czasu wdrożenia aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia (izolacja sieciowa, firewall, VPN).
Urządzenia Socomec Modulys GP działające z podatnym oprogramowaniem sprzętowym (Socomec Modulys GP Firmware) — dokładne wersje wskazane w referencjach producenta (poradnik CISA ICS ICSA-23-250-03).
Podatność została opisana w poradniku CISA dotyczącym systemów sterowania przemysłowego (ICS Advisory ICSA-23-250-03), opublikowanym 18 września 2023 roku. Urządzenia Socomec Modulys GP to systemy UPS stosowane w środowiskach przemysłowych i krytycznej infrastrukturze, co podnosi potencjalny wpływ incydentu bezpieczeństwa.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSocomec Modulys Gp
HWSocomecwszystkie wersjeSocomec Modulys Gp Firmware
OSSocomec01.12.10
Powiązane podatności
Thanks to the weaknesses that the web application has at the user management level, an attacker could o...
The web application that owns the device clearly stores the credentials within the user managem...
The absence of filters when loading some sections in the web application of the vulnerable device...
Sending some requests in the web application of the vulnerable device allows information to be obtained due to...
A potential attacker with or without (cookie theft) access to the device would be able to inc...