CVE-2014-0780

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

InduSoft Web Studio NTWebServer Directory Traversal Vulnerability

Beschreibung

CVE-2014-0780 ist eine Directory-Traversal-Schwachstelle in der NTWebServer-Komponente von InduSoft Web Studio, die einem entfernten, nicht authentifizierten Angreifer das Lesen beliebiger Dateien vom System ermöglicht — einschließlich administrativer Zugangsdaten — und letztendlich Remote Code Execution erlaubt. Die Schwachstelle wird durch speziell präparierte HTTP-Anfragen mit Path-Traversal-Sequenzen an den NTWebServer ausgenutzt. CISA hat CVE-2014-0780 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,89 % (99,5. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und stellt ein kritisches Risiko für Organisationen mit ungepatchten InduSoft-Web-Studio-Installationen in industriellen Automatisierungsumgebungen dar.

KEV-Informationen

Hersteller
InduSoft
Produkt
Web Studio
Hinzugefügt am
15. April 2022
Fälligkeitsdatum
6. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
indusoftweb studio7.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-22 beschreibt eine Schwachstelle, bei der Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, der auf ein bestimmtes Verzeichnis beschränkt sein sollte, aber spezielle Pfadelemente wie „..“-Sequenzen nicht ordnungsgemäß neutralisiert. Bei CVE-2014-0780 validiert die NTWebServer-Komponente von InduSoft Web Studio HTTP-Anfragepfade nicht ausreichend, sodass ein Angreifer außerhalb des vorgesehenen Web-Root-Verzeichnisses navigieren und auf beliebige Dateien des Systems zugreifen kann, einschließlich Konfigurationsdateien mit Administratorkennwörtern.

Weitere Informationen: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory

Auswirkungsanalyse

CVE-2014-0780 ermöglicht nicht authentifizierten Angreifern das Lesen beliebiger Dateien, die für den NTWebServer-Prozess zugänglich sind, einschließlich Konfigurationsdateien mit administrativen Zugangsdaten in Klartext oder reversiblem Format. Die Auswirkung auf die Vertraulichkeit ist kritisch, da gestohlene Zugangsdaten vollen Administratorzugriff auf die InduSoft-Web-Studio-Umgebung ermöglichen, die zur Entwicklung und zum Betrieb von HMI/SCADA-Systemen zur Steuerung industrieller Prozesse verwendet wird. Die Integritätsauswirkung ist ebenso schwerwiegend — mit Administratorzugangsdaten können Angreifer SCADA-Konfigurationen ändern, Steuerungslogik manipulieren und schädliche Projekte auf verbundene speicherprogrammierbare Steuerungen übertragen. Die Verfügbarkeit industrieller Prozesse ist unmittelbar bedroht, da Angreifer den Betrieb stören, überwachte Systeme abschalten oder durch manipulierte Steuerungsparameter physische Schäden verursachen können.

Exploit-Reifegrad

CVE-2014-0780 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung dieser Directory-Traversal-Schwachstelle gegen InduSoft-Web-Studio-Installationen bestätigt. Der EPSS-Score von 0,89 % (99,5. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit, die auf die Verfügbarkeit öffentlichen Exploit-Codes und die Einfachheit des Angriffsvektors zurückzuführen ist. Da die Schwachstelle seit 2014 bekannt ist und die Ausnutzung trivial ist (eine einzige präparierte HTTP-Anfrage), sollte jede ungepatchte NTWebServer-Instanz mit Netzwerkzugang als kompromittiert betrachtet werden.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie InduSoft Web Studio umgehend auf eine Version, die die Directory-Traversal-Schwachstelle im NTWebServer behebt.
  2. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den NTWebServer-Port durch Firewall-Regeln und erlauben Sie Verbindungen ausschließlich von vertrauenswürdigen Management-Workstations.
  3. Ändern Sie alle administrativen Zugangsdaten auf InduSoft-Web-Studio-Installationen, da diese möglicherweise vor dem Patching durch die Dateioffenlegung kompromittiert wurden.
  4. Überprüfen Sie Systemprotokolle auf verdächtige HTTP-Anfragen mit Path-Traversal-Sequenzen (z. B. „../“-Muster) gegen den NTWebServer, um eine mögliche frühere Ausnutzung zu identifizieren.
  5. Isolieren Sie InduSoft-Web-Studio-Server in einem dedizierten OT-Netzwerksegment, getrennt vom Unternehmensnetzwerk und dem Internet, gemäß ICS-Sicherheits-Best-Practices.

Technische Details

CVE-2014-0780 nutzt eine Directory-Traversal-Schwachstelle in der NTWebServer-Komponente von InduSoft Web Studio aus, die als eingebetteter HTTP-Server der HMI/SCADA-Plattform fungiert. Durch das Senden einer HTTP-GET-Anfrage mit „../“-Path-Traversal-Sequenzen kann ein Angreifer das Web-Root-Verzeichnis verlassen und beliebige Dateien des zugrunde liegenden Betriebssystems lesen. Der folgenschwerste Ausnutzungspfad besteht im Auslesen der InduSoft-Web-Studio-Konfigurationsdateien, die administrative Benutzernamen und Passwörter enthalten, mit denen sich der Angreifer anschließend authentifizieren und über die integrierten Scripting-Funktionen der Plattform beliebigen Code ausführen kann. Der Angriff erfordert keine Authentifizierung und ist von jeder Netzwerkposition mit Zugang zum NTWebServer-Port trivial durchführbar.

Häufig gestellte Fragen

Wird CVE-2014-0780 aktiv ausgenutzt?

Ja. CVE-2014-0780 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,89 % (99,5. Perzentile) reflektiert eine extrem hohe Ausnutzungswahrscheinlichkeit, und öffentlicher Exploit-Code ist verfügbar.

Welche Produkte sind von CVE-2014-0780 betroffen?

CVE-2014-0780 betrifft InduSoft Web Studio, insbesondere die NTWebServer-Komponente, die HTTP-Zugang zur HMI/SCADA-Plattform bereitstellt. Organisationen, die InduSoft Web Studio in industriellen Automatisierungsumgebungen einsetzen, sollten ihre Version und den Patch-Status überprüfen.

Wie behebe ich CVE-2014-0780?

Aktualisieren Sie InduSoft Web Studio auf die neueste gepatchte Version. Beschränken Sie sofort den Netzwerkzugriff auf den NTWebServer-Port und ändern Sie alle administrativen Zugangsdaten, da diese möglicherweise über die Directory-Traversal-Schwachstelle offengelegt wurden.

Wie schwerwiegend ist CVE-2014-0780?

CVE-2014-0780 ist eine kritische Schwachstelle, die Directory Traversal mit Diebstahl von Zugangsdaten verkettet und so vollständige Remote Code Execution auf InduSoft-Web-Studio-Servern ermöglicht. Der EPSS-Score in der 99,5. Perzentile und die KEV-Listung bestätigen sie als eine der am aktivsten angegriffenen Schwachstellen im ICS/SCADA-Bereich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score74.55%
EPSS-Perzentil99.5%

Daten

Veröffentlicht25. April 2014
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.