CVE-2021-26828
OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type Vulnerability
Beschreibung
CVE-2021-26828 ist eine schwerwiegende Schwachstelle in OpenPLC ScadaBR (bis Version 0.9.1 auf Linux und bis 1.12.4 auf Windows), die das Hochladen und Ausfuhren beliebiger JSP-Dateien durch authentifizierte Benutzer ermoglicht. Die Schwachstelle befindet sich im Endpunkt view_edit.shtm und wird als CWE-434 (Unrestricted Upload of File with Dangerous Type) klassifiziert. Mit einem CVSS-Score von 8.8 (HIGH) und einem aussergewohnlich hohen EPSS-Wert von 0.80017 (99.1. Perzentil) stellt diese Schwachstelle eine erhebliche Bedrohung fur SCADA-Umgebungen dar. Sie ist im CISA KEV-Katalog gelistet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| scadabr | scadabr | <= 0.9.1; <= 1.12.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://forum.scadabr.com.br/t/report-falhas-de-seguranca-em-versoes-do-scadabr/3615/4(Broken Link, Exploit, Vendor Advisory)
- http://packetstormsecurity.com/files/162564/ScadaBR-1.0-1.1CE-Linux-Shell-Upload.html(Exploit, Third Party Advisory)
- https://youtu.be/k1teIStQr1A(Exploit, Third Party Advisory)
- https://github.com/SCADA-LTS/Scada-LTS/pull/2174(Issue Tracking, Patch)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-26828(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
CWE-434 beschreibt Schwachstellen, bei denen eine Anwendung Datei-Uploads akzeptiert, ohne den Dateityp ausreichend zu validieren. Dies ermoglicht Angreifern, ausfuhrbare Dateien wie Webshells hochzuladen und auf dem Server auszufuhren. Im Fall von CVE-2021-26828 konnen authentifizierte Benutzer beliebige JSP-Dateien uber den Endpunkt view_edit.shtm hochladen, die dann vom Webserver automatisch als serverseitiger Code ausgefuhrt werden.
Auswirkungsanalyse
Der CVSS-Score von 8.8 (HIGH) zeigt die erhebliche Gefahrdung durch diese Schwachstelle. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was die vollstandige Kompromittierung des betroffenen Systems ermoglicht. Da ScadaBR ein SCADA-System zur Uberwachung und Steuerung industrieller Prozesse ist, kann eine erfolgreiche Ausnutzung kritische Infrastrukturen direkt gefahrden. Geschaftliche Auswirkungen umfassen die mogliche Manipulation industrieller Steuersysteme, Produktionsausfalle, Datendiebstahl von Prozessdaten und die Nutzung des kompromittierten Systems als Ausgangspunkt fur Angriffe auf OT-Netzwerke. Der EPSS-Wert von 0.80017 (99.1. Perzentil) ist aussergewohnlich hoch und zeigt, dass die Ausnutzungswahrscheinlichkeit zu den hochsten aller bekannten Schwachstellen gehort. Offentlich verfugbare Exploits erhohen das Risiko zusatzlich. Der Ransomware-Status ist als "Unknown" klassifiziert.
Exploit-Reifegrad
CVE-2021-26828 verfugt uber mehrere offentlich verfugbare Exploits und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 24. Dezember 2025 gelistet. Ein vollstandiger Exploit ist auf PacketStorm Security verfugbar, der den Upload und die Ausfuhrung einer Shell auf ScadaBR 1.0/1.1CE unter Linux demonstriert. Ein Video-Proof-of-Concept zeigt die Ausnutzung im Detail. Der aussergewohnlich hohe EPSS-Wert von 0.80017 (99.1. Perzentil) bestatigt, dass die Wahrscheinlichkeit einer Ausnutzung in den nachsten 30 Tagen extrem hoch ist. Ein Patch wurde im Scada-LTS-Projekt auf GitHub bereitgestellt. Obwohl der Ransomware-Status als "Unknown" eingestuft ist, macht die Verfugbarkeit funktionsfahiger Exploits eine zeitnahe Behebung zwingend erforderlich.
Behebung
- Patch installieren: Wenden Sie den verfugbaren Patch aus dem Scada-LTS-Projekt an (GitHub Pull Request #2174) oder aktualisieren Sie auf eine gepatchte Version von ScadaBR bzw. Scada-LTS.
- Upload-Validierung implementieren: Falls ein sofortiges Update nicht moglich ist, implementieren Sie serverseitige Validierung fur Datei-Uploads auf dem Endpunkt view_edit.shtm, die nur erlaubte Dateitypen zulasst und JSP-Dateien blockiert.
- Netzwerkzugang beschranken: Stellen Sie sicher, dass ScadaBR-Instanzen nicht aus dem Internet erreichbar sind und nur aus vertrauenswurdigen Netzwerksegmenten zugangig sind. SCADA-Systeme sollten grundsatzlich in isolierten OT-Netzwerken betrieben werden.
- Benutzerkonten prufen: Uberprufen Sie alle Benutzerkonten mit Zugriff auf ScadaBR und entfernen Sie nicht mehr benotigte Konten. Da die Schwachstelle authentifizierten Zugang erfordert, reduziert die Minimierung der Angriffsoberflache das Risiko.
- Forensische Untersuchung durchfuhren: Prufen Sie bestehende ScadaBR-Installationen auf hochgeladene JSP-Dateien oder andere Anzeichen einer vergangenen Kompromittierung.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt die technischen Rahmenbedingungen der Schwachstelle. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bedeutet, dass jeder Benutzer mit Netzwerkzugang zur ScadaBR-Instanz potenziell angreifen kann. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert, insbesondere da funktionsfahige Exploits offentlich verfugbar sind. Erforderliche Privilegien (PR:L): Ein Angreifer benotigt ein regulares Benutzerkonto mit niedrigen Privilegien, was in vielen SCADA-Umgebungen leicht zu erlangen ist. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Der Angriff ist auf das verwundbare System beschrankt. Die technische Ausnutzung erfolgt uber den Endpunkt view_edit.shtm, der fur das Bearbeiten von Views in ScadaBR verwendet wird. Die Anwendung validiert den Typ der hochgeladenen Dateien nicht ausreichend, sodass ein Angreifer eine JSP-Datei (Java Server Pages) hochladen kann. JSP-Dateien werden vom zugrunde liegenden Webserver (typischerweise Apache Tomcat) automatisch als serverseitiger Code kompiliert und ausgefuhrt, was dem Angreifer vollstandige Kontrolle uber den Server verleiht.
Häufig gestellte Fragen
Was ist CVE-2021-26828?
CVE-2021-26828 ist eine Schwachstelle in OpenPLC ScadaBR, die authentifizierten Benutzern erlaubt, beliebige JSP-Dateien uber den Endpunkt view_edit.shtm hochzuladen und auf dem Server auszufuhren. Dies kann zur vollstandigen Kompromittierung des SCADA-Systems fuhren.
Welche ScadaBR-Versionen sind betroffen?
Betroffen sind ScadaBR bis Version 0.9.1 auf Linux und bis Version 1.12.4 auf Windows. Benutzer sollten auf eine gepatchte Version von Scada-LTS aktualisieren.
Warum ist diese Schwachstelle besonders gefahrlich?
ScadaBR wird zur Uberwachung und Steuerung industrieller Prozesse eingesetzt. Eine Kompromittierung kann direkte Auswirkungen auf physische Infrastrukturen haben. Zusatzlich sind funktionsfahige Exploits offentlich verfugbar, und der EPSS-Wert von 0.80017 ist extrem hoch.
Gibt es einen Patch fur CVE-2021-26828?
Ja, das Scada-LTS-Projekt hat einen Patch uber GitHub Pull Request #2174 bereitgestellt. Organisationen sollten diesen Patch schnellstmoglich anwenden oder auf die aktuelle Scada-LTS-Version aktualisieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.