CRITICAL🇬🇧 English

CVE-2023-5288

Nieautoryzowany zdalny dostęp do urządzenia SICK SIM1012 — zmiana konfiguracji i upload firmware

CVSS 9.8v3.1pub. 2023-09-29upd. 2024-11-21

Podatność w urządzeniu SICK SIM1012-0P0G200 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu pełne przejęcie kontroli nad urządzeniem. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika, podatność stanowi krytyczne zagrożenie dla systemów przemysłowych.

Pokaż oryginał (EN)

A remote unauthorized attacker may connect to the SIM1012, interact with the device and change configuration settings. The adversary may also reset the SIM and in the worst case upload a new firmware version to the device.

🤖 Analiza AI
Jak działa

Nieautoryzowany atakujący może nawiązać połączenie sieciowe z urządzeniem SIM1012 bez żadnego uwierzytelnienia. Po nawiązaniu połączenia możliwe jest interaktywne komunikowanie się z urządzeniem, modyfikowanie jego ustawień konfiguracyjnych oraz wykonanie resetu urządzenia. W najpoważniejszym scenariuszu atakujący może wgrać nową wersję firmware, co prowadzi do trwałego przejęcia kontroli nad urządzeniem.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem przemysłowym SIM1012, w tym trwale zmodyfikować jego działanie przez wgranie złośliwego firmware, co może prowadzić do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://sick.com/psirt oraz dokumenty sca-2023-0008). Do czasu aktualizacji zalecane jest izolowanie urządzenia od sieci niezaufanych, zastosowanie firewall oraz ograniczenie dostępu sieciowego do urządzenia wyłącznie do autoryzowanych hostów.

Kogo dotyczy

SICK SIM1012-0P0G200 Firmware oraz urządzenie SICK SIM1012-0P0G200 — konkretne wersje wskazane w referencjach producenta (sca-2023-0008)

Uwagi

Podatność dotyczy urządzenia przemysłowego klasy IIoT/OT. Producent opublikował dedykowane doradztwo bezpieczeństwa SCA-2023-0008 dostępne na stronie SICK PSIRT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sick Sim1012 0p0g200

    HW
    Sick
    wszystkie wersje
  • Sick Sim1012 0p0g200 Firmware

    OS
    Sick
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-43990HIGH7.3ten sam produkt

Password recovery vulnerability in SICK SIM1012 Partnumber 1098146 with firmware version <2.2.0 allows an unpr...

CVE-2026-22908CRITICAL9.1PL ✓ten sam vendor

Brak walidacji obrazów kontenerów w SICK TDC-X401GL — pełny dostęp do systemu

CVE-2026-22907CRITICAL9.9PL ✓ten sam vendor

Nieautoryzowany dostęp do systemu plików hosta w SICK TDC-X401GL

CVE-2023-4419CRITICAL9.8PL ✓ten sam vendor

Zakodowane na stałe dane uwierzytelniające w SICK LMS5xx

CVE-2023-4420CRITICAL9.8PL ✓ten sam vendor

Brak szyfrowania TLS w urządzeniach SICK LMS5xx — przechwycenie komunikacji