Podatność typu unintended proxy/intermediary (CWE-441) w oprogramowaniu Pronetiqs IntraVUE w wersjach 3.2.1a14 i wcześniejszych pozwala atakującemu na wykorzystanie aktywnego serwera proxy w celu ominięcia segmentacji sieci OT. Ocena CVSS 10.0 wskazuje na krytyczny poziom zagrożenia dla infrastruktury przemysłowej.
▸ Pokaż oryginał (EN)
Pronetiqs IntraVUE versions 3.2.1a14 and prior have an unintended proxy or intermediary vulnerability which could allow an attacker to use an active proxy, which would bypass OT segmentation.
Podatność polega na tym, że IntraVUE nieintencjonalnie pełni rolę pośrednika (proxy) w komunikacji sieciowej. Atakujący może wykorzystać tę funkcję do przekierowywania ruchu przez system IntraVUE, co pozwala na obejście barier separacji pomiędzy siecią IT a siecią OT (Operational Technology). W ten sposób możliwe jest dotarcie do zasobów sieciowych, które normalnie są niedostępne z zewnątrz ze względu na segmentację sieci przemysłowej.
Atakujący może ominąć segmentację sieci OT i uzyskać nieautoryzowany dostęp do systemów przemysłowych chronionych przez tę segmentację, co stwarza poważne ryzyko dla bezpieczeństwa i ciągłości procesów przemysłowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia zawiera poradnik ICS-CERT: https://www.cisa.gov/news-events/ics-advisories/icsa-26-204-04
Pronetiqs IntraVUE w wersjach 3.2.1a14 i wcześniejszych.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X