W produktach Schneider Electric z rodziny EcoStruxure Power (Monitoring Expert, Power Operation, Power Scada Operation) wykryto krytyczną podatność deserializacji (CWE-502), umożliwiającą zdalne wykonanie kodu. Atakujący nieuwierzytelniony może przejąć kontrolę nad systemem poprzez sieć, bez żadnej interakcji użytkownika.
▸ Pokaż oryginał (EN)
A CWE-502: Deserialization of untrusted data vulnerability exists that could allow an attacker to execute arbitrary code on the targeted system by sending a specifically crafted packet to the application.
Podatność polega na deserializacji niezaufanych danych przesyłanych przez sieć. Atakujący wysyła specjalnie spreparowany pakiet sieciowy do podatnej aplikacji, która deserializuje jego zawartość bez odpowiedniej walidacji. W wyniku tego procesu możliwe jest wykonanie dowolnego kodu w kontekście aplikacji na docelowym systemie.
Atakujący może uzyskać pełną kontrolę nad systemem docelowym poprzez zdalne wykonanie dowolnego kodu (RCE), co może prowadzić do utraty poufności, integralności i dostępności systemu. Szczególnie niebezpieczne w środowiskach przemysłowych (OT/SCADA), gdzie kompromitacja systemu może mieć realne skutki dla infrastruktury energetycznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Schneider Electric SEVD-2023-283-02 dostępny pod adresem wskazanym w sekcji referencji. Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu sieciowego do podatnych aplikacji wyłącznie do zaufanych hostów oraz segmentację sieci OT/IT.
Schneider Electric EcoStruxure Power Monitoring Expert, Schneider Electric EcoStruxure Power Operation with Advanced Reports, Schneider Electric EcoStruxure Power SCADA Operation with Advanced Reports — dokładne wersje wskazane w referencjach producenta (SEVD-2023-283-02)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Ecostruxure Power Monitoring Expert
APPSchneider-Electricwszystkie wersjeSchneider Electric Ecostruxure Power Operation With Advanced Reports
APPSchneider-Electricwszystkie wersjeSchneider Electric Ecostruxure Power Scada Operation With Advanced Reports
APPSchneider-Electricwszystkie wersje
Powiązane podatności
CWE‑502: Deserialization of Untrusted Data vulnerability exists that could cause arbitrary code execution with...
A CWE-601 URL Redirection to Untrusted Site vulnerability exists that could cause an openredirect vulnerabili...
A CWE-20: Improper Input Validation vulnerability exists that could allow an unauthenticated attacker to view ...
A CWE-20: Improper Input Validation vulnerability exists that could cause arbitrary code execution when the us...
A CWE-20: Improper Input Validation vulnerability exists that could cause arbitrary code execution when the us...