Podatność w produktach Weintek cMT EasyWeb V2 umożliwia uwierzytelnionemu atakującemu modyfikację danych, które powinny być dostępne wyłącznie w trybie odczytu. Jest to szczególnie groźne w kontekście systemów przemysłowych (OT), gdzie integralność danych ma krytyczne znaczenie dla bezpieczeństwa operacyjnego.
▸ Pokaż oryginał (EN)
An attacker can modify data that should be restricted to read‑only access.
Podatność sklasyfikowana jako CWE-286 (Incorrect User Management) polega na nieprawidłowej kontroli uprawnień dostępu do danych. Atakujący posiadający konto z ograniczonymi uprawnieniami może ominąć ograniczenia zapisu i zmodyfikować dane, które zgodnie z założeniem systemu powinny być chronione przed zapisem. Atak jest możliwy zdalnie przez sieć bez konieczności spełnienia dodatkowych warunków technicznych.
Atakujący może zmodyfikować dane objęte ochroną przed zapisem, co w środowisku przemysłowym może prowadzić do naruszenia integralności konfiguracji lub procesów sterowanych przez urządzenie HMI.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — dokumentacja techniczna Weintek (TEC25003E_cMT_EasyWeb_V2_Security_Issues.pdf) oraz doradztwo CISA ICSA-26-204-03 zawierają szczegółowe zalecenia dotyczące aktualizacji i środków zaradczych.
Produkty Weintek z rodziny cMT EasyWeb V2 — dokładne wersje wskazane w referencjach producenta (TEC25003E) oraz doradztwie CISA ICSA-26-204-03.
Podatność dotyczy systemu klasy OT (operational technology) — interfejsów HMI Weintek. Poradnik CISA opublikowany w ramach serii ICS-CERT (ICSA-26-204-03) wskazuje na kontekst przemysłowy, co podwyższa realne ryzyko operacyjne pomimo braku wpisu w CISA KEV.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X