CVE-2021-38406
Delta Electronics DOPSoft 2 Improper Input Validation Vulnerability
Beschreibung
CVE-2021-38406 ist eine Schwachstelle durch unzureichende Eingabevalidierung in Delta Electronics DOPSoft 2, einer HMI-Konfigurationssoftware (Human-Machine Interface) für industrielle Steuerungssysteme (ICS). Die Software validiert benutzerdefinierte Daten beim Parsen spezifischer Projektdateien nicht ordnungsgemäß, was zu einem Out-of-Bounds-Write führt, der beliebige Codeausführung ermöglicht. Diese Schwachstelle ist besonders besorgniserregend, da sie Industrieautomatisierungssoftware betrifft, bei der eine Ausnutzung physische Prozesse und OT-Umgebungen beeinträchtigen könnte. Die CISA hat CVE-2021-38406 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 70,4 % (99. Perzentil) ist die Ausnutzungswahrscheinlichkeit sehr hoch. Das Produkt ist End-of-Life und wird keine Patches erhalten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| deltaww | dopsoft | >= 2.00, <= 2.00.07 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://us-cert.cisa.gov/ics/advisories/icsa-21-252-02(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-38406(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds-Schreibvorgang
CVE-2021-38406 nutzt eine Out-of-bounds-Write-Schwäche in Delta Electronics DOPSoft 2 aus, bei der das Parsen speziell manipulierter Projektdateien die Anwendung dazu veranlasst, Daten über die Grenzen eines allokierten Puffers hinaus zu schreiben. Die fehlende ordnungsgemäße Eingabevalidierung der benutzerdefinierten Daten in Projektdateien ermöglicht es einem Angreifer, den Inhalt und den Ort des Schreibvorgangs zu kontrollieren, kritische Speicherstrukturen zu überschreiben und die Programmausführung auf vom Angreifer bereitgestellten Code umzuleiten.
Mehr erfahren: CWE-787 — Out-of-bounds-Schreibvorgang
Auswirkungsanalyse
CVE-2021-38406 stellt ein erhebliches Risiko für Umgebungen industrieller Steuerungssysteme dar. Die Schwachstelle erfordert lokalen Zugriff oder Benutzerinteraktion — das Opfer muss eine bösartig manipulierte DOPSoft 2-Projektdatei öffnen. Sobald die Datei geöffnet wird, löst der Out-of-Bounds-Write ohne weitere Interaktion aus und ermöglicht beliebige Codeausführung. In ICS-Umgebungen kann dies zur Kompromittierung der Engineering-Workstation, zur unbefugten Änderung von HMI-Konfigurationen, die physische Industrieprozesse steuern, zur lateralen Bewegung vom Engineering-Netzwerk ins OT-Netzwerk und zur Störung der industriellen Prozessüberwachung führen. Mit einem EPSS-Score von 70,4 % (99. Perzentil) ist die Ausnutzungswahrscheinlichkeit sehr hoch. Der End-of-Life-Status von DOPSoft 2 bedeutet, dass keine Patches veröffentlicht werden.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2021-38406 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 15. September 2022 in den KEV-Katalog aufgenommen hat. Das CISA ICS-Advisory ICSA-21-252-02 liefert detaillierte Informationen zur Schwachstelle. Der EPSS-Score von 70,4 % (99. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Der End-of-Life-Status von DOPSoft 2 bedeutet, dass die einzige Maßnahme die Einstellung der Produktnutzung ist. Es sind keine spezifischen Ransomware-Kampagnen mit dieser CVE assoziiert.
Behebung
- Nutzung von Delta Electronics DOPSoft 2 einstellen: Gemäß der CISA-KEV-Vorgabe ist das betroffene Produkt End-of-Life und sollte nicht mehr verwendet werden. Auf ein aktuell unterstütztes HMI-Konfigurationstool migrieren.
- Keine nicht vertrauenswürdigen DOPSoft 2-Projektdateien öffnen: Bis zur Migration niemals DOPSoft 2-Projektdateien aus nicht vertrauenswürdigen oder unbekannten Quellen öffnen. Alle externen Projektdateien als potenziell bösartig behandeln.
- Engineering-Workstations isolieren: Workstations mit DOPSoft 2 in isolierten Netzwerksegmenten platzieren, getrennt sowohl vom IT-Unternehmensnetzwerk als auch vom OT-Netzwerk.
- Application Whitelisting implementieren: Application Whitelisting auf Engineering-Workstations einsetzen, um unbefugte Codeausführung zu verhindern, selbst wenn die DOPSoft 2-Schwachstelle ausgelöst wird.
- Anomale Aktivitäten auf ICS-Workstations überwachen: EDR-Lösungen auf Engineering-Workstations einsetzen, um Ausnutzungsversuche, unerwartete Prozesserstellung oder Änderungen an HMI-Konfigurationen zu erkennen.
Technische Details
CVE-2021-38406 ist eine Out-of-Bounds-Write-Schwachstelle in Delta Electronics DOPSoft 2, das für die Konfiguration von Delta-HMI-Panels in Industrieautomatisierungsumgebungen verwendet wird. Die Schwachstelle besteht in der Datei-Parsing-Engine, die DOPSoft 2-Projektdateien (.dop-Format) verarbeitet. Wenn die Anwendung eine speziell manipulierte Projektdatei parst, validiert sie Größe und Inhalt bestimmter Datenfelder nicht ordnungsgemäß, bevor sie in den Speicher geschrieben werden. Ein Angreifer kann eine bösartige Projektdatei erstellen, die Datengrößen angibt, die die allokierten Puffergrenzen überschreiten, wodurch der Parser über den Puffer hinaus in angrenzenden Speicher schreibt. Durch sorgfältige Kontrolle der Überlaufdaten kann der Angreifer Funktionszeiger, Rücksprungadressen oder andere kritische Speicherstrukturen überschreiben. Wie im CISA ICS-Advisory ICSA-21-252-02 dokumentiert, erfordert die Schwachstelle, dass das Opfer die manipulierte Datei öffnet.
Häufig gestellte Fragen
Wird CVE-2021-38406 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2021-38406 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 70,4 % (99. Perzentil) deutet auf sehr hohe Ausnutzungswahrscheinlichkeit hin. Das Produkt ist End-of-Life und wird keine Patches erhalten.
Welche Produkte sind von CVE-2021-38406 betroffen?
CVE-2021-38406 betrifft Delta Electronics DOPSoft 2, eine HMI-Konfigurationssoftware für industrielle Steuerungssysteme. Das Produkt hat sein End-of-Life erreicht und wird keine Sicherheitsupdates von Delta Electronics erhalten.
Wie behebe ich CVE-2021-38406?
Die einzig wirksame Behebung ist die Einstellung der Nutzung von DOPSoft 2, da das Produkt End-of-Life ist und keine Patches verfügbar sind. Auf ein aktuell unterstütztes HMI-Konfigurationstool migrieren. In der Zwischenzeit Workstations mit DOPSoft 2 isolieren und keine Projektdateien aus nicht vertrauenswürdigen Quellen öffnen.
Wie schwerwiegend ist CVE-2021-38406?
CVE-2021-38406 ist eine schwerwiegende Schwachstelle, die beliebige Codeausführung über bösartiges Projektdatei-Parsing ermöglicht. Mit einem EPSS-Score von 70,4 % (99. Perzentil) und keinen verfügbaren Patches aufgrund des End-of-Life-Status stellt sie eine dauerhafte Bedrohung für ICS-Umgebungen dar.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.