PT-2022-2065 · Rockwell Automation · Softlogix+6

Sharon Brizinov

+1

·

Publicado

2022-03-31

·

Atualizado

2024-07-16

·

CVE-2022-1161

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Sistemas de controle ControlLogix, CompactLogix e GuardLogix da Rockwell Automation (versões afetadas não especificadas)
FlexLogix, DriveLogix e SoftLogix da Rockwell Automation (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor modifique o código do programa do usuário em determinados sistemas de controle. Isso é possível porque o Studio 5000 Logix Designer grava o código do programa legível pelo usuário em um local separado do código compilado executado, permitindo que um invasor altere um sem afetar o outro. A vulnerabilidade está relacionada à possibilidade de injetar funcionalidades a partir de um ambiente de gerenciamento não confiável, o que pode ser explorado por um invasor remoto para executar código arbitrário através da modificação do código de bytes.
Recomendações
Para os sistemas de controle ControlLogix, CompactLogix e GuardLogix da Rockwell Automation, considere restringir o acesso ao sistema para impedir a modificação não autorizada do código do programa do usuário até que uma correção esteja disponível.
Para os sistemas FlexLogix, DriveLogix e SoftLogix da Rockwell Automation, restrinja o acesso ao sistema para minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar a funcionalidade de modificação do código do programa do usuário até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01821
CVE-2022-1161

Produtos afetados

Compactlogix
Controllogix
Drivelogix
Flexlogix
Guardlogix
Softlogix
Studio 5000 Logix Designer