CRITICAL🇬🇧 English

CVE-2023-5391

RCE przez deserializację niezaufanych danych w produktach Schneider Electric EcoStruxure

CVSS 9.8v3.1pub. 2023-10-04upd. 2024-11-21

W produktach Schneider Electric z rodziny EcoStruxure Power (Monitoring Expert, Power Operation, Power Scada Operation) wykryto krytyczną podatność deserializacji (CWE-502), umożliwiającą zdalne wykonanie kodu. Atakujący nieuwierzytelniony może przejąć kontrolę nad systemem poprzez sieć, bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

A CWE-502: Deserialization of untrusted data vulnerability exists that could allow an attacker to execute arbitrary code on the targeted system by sending a specifically crafted packet to the application.

🤖 Analiza AI
Jak działa

Podatność polega na deserializacji niezaufanych danych przesyłanych przez sieć. Atakujący wysyła specjalnie spreparowany pakiet sieciowy do podatnej aplikacji, która deserializuje jego zawartość bez odpowiedniej walidacji. W wyniku tego procesu możliwe jest wykonanie dowolnego kodu w kontekście aplikacji na docelowym systemie.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem docelowym poprzez zdalne wykonanie dowolnego kodu (RCE), co może prowadzić do utraty poufności, integralności i dostępności systemu. Szczególnie niebezpieczne w środowiskach przemysłowych (OT/SCADA), gdzie kompromitacja systemu może mieć realne skutki dla infrastruktury energetycznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Schneider Electric SEVD-2023-283-02 dostępny pod adresem wskazanym w sekcji referencji. Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu sieciowego do podatnych aplikacji wyłącznie do zaufanych hostów oraz segmentację sieci OT/IT.

Kogo dotyczy

Schneider Electric EcoStruxure Power Monitoring Expert, Schneider Electric EcoStruxure Power Operation with Advanced Reports, Schneider Electric EcoStruxure Power SCADA Operation with Advanced Reports — dokładne wersje wskazane w referencjach producenta (SEVD-2023-283-02)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Ecostruxure Power Monitoring Expert

    APP
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Ecostruxure Power Operation With Advanced Reports

    APP
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Ecostruxure Power Scada Operation With Advanced Reports

    APP
    Schneider-Electric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-11739HIGH8.5ten sam produkt

CWE‑502: Deserialization of Untrusted Data vulnerability exists that could cause arbitrary code execution with...

CVE-2023-5986HIGH8.2ten sam produkt

A CWE-601 URL Redirection to Untrusted Site vulnerability exists that could cause an openredirect vulnerabili...

CVE-2022-22727HIGH8.8ten sam produkt

A CWE-20: Improper Input Validation vulnerability exists that could allow an unauthenticated attacker to view ...

CVE-2021-22827HIGH8.8ten sam produkt

A CWE-20: Improper Input Validation vulnerability exists that could cause arbitrary code execution when the us...

CVE-2021-22826HIGH8.8ten sam produkt

A CWE-20: Improper Input Validation vulnerability exists that could cause arbitrary code execution when the us...