CVE-2014-0780
InduSoft Web Studio NTWebServer Directory Traversal Vulnerability
Beschreibung
CVE-2014-0780 ist eine Directory-Traversal-Schwachstelle in der NTWebServer-Komponente von InduSoft Web Studio, die einem entfernten, nicht authentifizierten Angreifer das Lesen beliebiger Dateien vom System ermöglicht — einschließlich administrativer Zugangsdaten — und letztendlich Remote Code Execution erlaubt. Die Schwachstelle wird durch speziell präparierte HTTP-Anfragen mit Path-Traversal-Sequenzen an den NTWebServer ausgenutzt. CISA hat CVE-2014-0780 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,89 % (99,5. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und stellt ein kritisches Risiko für Organisationen mit ungepatchten InduSoft-Web-Studio-Installationen in industriellen Automatisierungsumgebungen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| indusoft | web studio | 7.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://download.indusoft.com/71.2.4/IWS71.2.4.zip(Broken Link)
- http://www.securityfocus.com/bid/67056(Broken Link, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/news-events/ics-advisories/icsa-14-107-02(US Government Resource)
- https://www.exploit-db.com/exploits/42699/(Exploit, Third Party Advisory, VDB Entry)
- http://ics-cert.us-cert.gov/advisories/ICSA-14-107-02(Patch, Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2014-0780(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CWE-22 beschreibt eine Schwachstelle, bei der Software externe Eingaben zur Konstruktion eines Pfadnamens verwendet, der auf ein bestimmtes Verzeichnis beschränkt sein sollte, aber spezielle Pfadelemente wie „..“-Sequenzen nicht ordnungsgemäß neutralisiert. Bei CVE-2014-0780 validiert die NTWebServer-Komponente von InduSoft Web Studio HTTP-Anfragepfade nicht ausreichend, sodass ein Angreifer außerhalb des vorgesehenen Web-Root-Verzeichnisses navigieren und auf beliebige Dateien des Systems zugreifen kann, einschließlich Konfigurationsdateien mit Administratorkennwörtern.
Weitere Informationen: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory
Auswirkungsanalyse
CVE-2014-0780 ermöglicht nicht authentifizierten Angreifern das Lesen beliebiger Dateien, die für den NTWebServer-Prozess zugänglich sind, einschließlich Konfigurationsdateien mit administrativen Zugangsdaten in Klartext oder reversiblem Format. Die Auswirkung auf die Vertraulichkeit ist kritisch, da gestohlene Zugangsdaten vollen Administratorzugriff auf die InduSoft-Web-Studio-Umgebung ermöglichen, die zur Entwicklung und zum Betrieb von HMI/SCADA-Systemen zur Steuerung industrieller Prozesse verwendet wird. Die Integritätsauswirkung ist ebenso schwerwiegend — mit Administratorzugangsdaten können Angreifer SCADA-Konfigurationen ändern, Steuerungslogik manipulieren und schädliche Projekte auf verbundene speicherprogrammierbare Steuerungen übertragen. Die Verfügbarkeit industrieller Prozesse ist unmittelbar bedroht, da Angreifer den Betrieb stören, überwachte Systeme abschalten oder durch manipulierte Steuerungsparameter physische Schäden verursachen können.
Exploit-Reifegrad
CVE-2014-0780 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung dieser Directory-Traversal-Schwachstelle gegen InduSoft-Web-Studio-Installationen bestätigt. Der EPSS-Score von 0,89 % (99,5. Perzentile) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit, die auf die Verfügbarkeit öffentlichen Exploit-Codes und die Einfachheit des Angriffsvektors zurückzuführen ist. Da die Schwachstelle seit 2014 bekannt ist und die Ausnutzung trivial ist (eine einzige präparierte HTTP-Anfrage), sollte jede ungepatchte NTWebServer-Instanz mit Netzwerkzugang als kompromittiert betrachtet werden.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie InduSoft Web Studio umgehend auf eine Version, die die Directory-Traversal-Schwachstelle im NTWebServer behebt.
- Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf den NTWebServer-Port durch Firewall-Regeln und erlauben Sie Verbindungen ausschließlich von vertrauenswürdigen Management-Workstations.
- Ändern Sie alle administrativen Zugangsdaten auf InduSoft-Web-Studio-Installationen, da diese möglicherweise vor dem Patching durch die Dateioffenlegung kompromittiert wurden.
- Überprüfen Sie Systemprotokolle auf verdächtige HTTP-Anfragen mit Path-Traversal-Sequenzen (z. B. „../“-Muster) gegen den NTWebServer, um eine mögliche frühere Ausnutzung zu identifizieren.
- Isolieren Sie InduSoft-Web-Studio-Server in einem dedizierten OT-Netzwerksegment, getrennt vom Unternehmensnetzwerk und dem Internet, gemäß ICS-Sicherheits-Best-Practices.
Technische Details
CVE-2014-0780 nutzt eine Directory-Traversal-Schwachstelle in der NTWebServer-Komponente von InduSoft Web Studio aus, die als eingebetteter HTTP-Server der HMI/SCADA-Plattform fungiert. Durch das Senden einer HTTP-GET-Anfrage mit „../“-Path-Traversal-Sequenzen kann ein Angreifer das Web-Root-Verzeichnis verlassen und beliebige Dateien des zugrunde liegenden Betriebssystems lesen. Der folgenschwerste Ausnutzungspfad besteht im Auslesen der InduSoft-Web-Studio-Konfigurationsdateien, die administrative Benutzernamen und Passwörter enthalten, mit denen sich der Angreifer anschließend authentifizieren und über die integrierten Scripting-Funktionen der Plattform beliebigen Code ausführen kann. Der Angriff erfordert keine Authentifizierung und ist von jeder Netzwerkposition mit Zugang zum NTWebServer-Port trivial durchführbar.
Häufig gestellte Fragen
Wird CVE-2014-0780 aktiv ausgenutzt?
Ja. CVE-2014-0780 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,89 % (99,5. Perzentile) reflektiert eine extrem hohe Ausnutzungswahrscheinlichkeit, und öffentlicher Exploit-Code ist verfügbar.
Welche Produkte sind von CVE-2014-0780 betroffen?
CVE-2014-0780 betrifft InduSoft Web Studio, insbesondere die NTWebServer-Komponente, die HTTP-Zugang zur HMI/SCADA-Plattform bereitstellt. Organisationen, die InduSoft Web Studio in industriellen Automatisierungsumgebungen einsetzen, sollten ihre Version und den Patch-Status überprüfen.
Wie behebe ich CVE-2014-0780?
Aktualisieren Sie InduSoft Web Studio auf die neueste gepatchte Version. Beschränken Sie sofort den Netzwerkzugriff auf den NTWebServer-Port und ändern Sie alle administrativen Zugangsdaten, da diese möglicherweise über die Directory-Traversal-Schwachstelle offengelegt wurden.
Wie schwerwiegend ist CVE-2014-0780?
CVE-2014-0780 ist eine kritische Schwachstelle, die Directory Traversal mit Diebstahl von Zugangsdaten verkettet und so vollständige Remote Code Execution auf InduSoft-Web-Studio-Servern ermöglicht. Der EPSS-Score in der 99,5. Perzentile und die KEV-Listung bestätigen sie als eine der am aktivsten angegriffenen Schwachstellen im ICS/SCADA-Bereich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.