Podatność w aplikacji ModbusServer pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie złośliwych danych poprzez kanał MQTT. Może to prowadzić do naruszenia integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
An unauthenticated remote attacker can inject malicious input into the ModbusServer application because it does not validate the input it fetches from MQTT. This may lead to integrity and availability loss.
Aplikacja ModbusServer pobiera dane z brokera MQTT bez ich walidacji. Atakujący, który ma możliwość dostarczenia spreparowanych danych do kanału MQTT, może wstrzyknąć złośliwe dane wejściowe (CWE-93: CRLF injection). Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, a atak można przeprowadzić zdalnie przez sieć.
Atakujący może doprowadzić do utraty integralności oraz dostępności aplikacji ModbusServer, co w środowiskach przemysłowych może skutkować zakłóceniem działania procesów sterowanych przez protokół Modbus.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.certvde.com/en/advisories/VDE-2026-008/). Dodatkowo zaleca się ograniczenie dostępu do brokera MQTT wyłącznie do zaufanych źródeł oraz wdrożenie filtrowania ruchu sieciowego na poziomie firewall.
Aplikacja ModbusServer — wersje wskazane w referencjach producenta (doradztwo VDE-2026-008).
Podatność dotyczy środowiska przemysłowego (OT/ICS) — protokół Modbus jest szeroko stosowany w systemach automatyki. Szczegóły opublikowane przez CERT@VDE w doradztwie VDE-2026-008.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X