CRITICAL🇬🇧 English

CVE-2023-41084

Błędne zarządzanie sesją w Socomec Modulys GP umożliwia kradzież cookie

CVSS 10.0v3.1pub. 2023-09-18upd. 2024-11-21

Podatność w aplikacji webowej urządzeń Socomec Modulys GP polega na nieprawidłowym zarządzaniu sesją, co umożliwia atakującemu kradzież cookie sesyjnych. Ze względu na maksymalny wynik CVSS 10.0 i brak wymagań uwierzytelnienia, stanowi krytyczne zagrożenie dla bezpieczeństwa urządzeń przemysłowych.

Pokaż oryginał (EN)

Session management within the web application is incorrect and allows attackers to steal session cookies to perform a multitude of actions that the web app allows on the device.

🤖 Analiza AI
Jak działa

Mechanizm zarządzania sesją w wbudowanej aplikacji webowej urządzenia Socomec Modulys GP jest zaimplementowany nieprawidłowo (CWE-565: Reliance on Cookies without Validation and Integrity Checking). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przechwycić cookie sesyjne. Po zdobyciu cookie atakujący może podszyć się pod uprawnionego użytkownika i wykonywać dowolne operacje dostępne poprzez interfejs webowy urządzenia.

Skutki

Atakujący, który przechwyci cookie sesyjne, uzyskuje pełną kontrolę nad interfejsem webowym urządzenia, co może prowadzić do nieautoryzowanej modyfikacji konfiguracji, zakłócenia działania systemów zasilania bezprzerwowego oraz utraty poufności, integralności i dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zawiera poradnik CISA ICS Advisory ICSA-23-250-03 dostępny pod adresem https://www.cisa.gov/news-events/ics-advisories/icsa-23-250-03. Do czasu wdrożenia aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzenia (izolacja sieciowa, firewall, VPN).

Kogo dotyczy

Urządzenia Socomec Modulys GP działające z podatnym oprogramowaniem sprzętowym (Socomec Modulys GP Firmware) — dokładne wersje wskazane w referencjach producenta (poradnik CISA ICS ICSA-23-250-03).

Uwagi

Podatność została opisana w poradniku CISA dotyczącym systemów sterowania przemysłowego (ICS Advisory ICSA-23-250-03), opublikowanym 18 września 2023 roku. Urządzenia Socomec Modulys GP to systemy UPS stosowane w środowiskach przemysłowych i krytycznej infrastrukturze, co podnosi potencjalny wpływ incydentu bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Socomec Modulys Gp

    HW
    Socomec
    wszystkie wersje
  • Socomec Modulys Gp Firmware

    OS
    Socomec
    01.12.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-39446HIGH8.9ten sam produkt

Thanks to the weaknesses that the web application has at the user management level, an attacker could o...

CVE-2023-39452HIGH7.5ten sam produkt

The web application that owns the device clearly stores the credentials within the user managem...

CVE-2023-40221HIGH8.8ten sam produkt

The absence of filters when loading some sections in the web application of the vulnerable device...

CVE-2023-41965HIGH7.5ten sam produkt

Sending some requests in the web application of the vulnerable device allows information to be obtained due to...

CVE-2023-38255MEDIUM6.5ten sam produkt

A potential attacker with or without (cookie theft) access to the device would be able to inc...