Шлюзы Advantech WISE-6610 допускают внедрение команд при удалении файлов и сертификатов

Advantech

Advantech устранила три уязвимости в промышленном шлюзе WISE-6610. Все они относятся к классу внедрения команд. Злоумышленник с доступом к функциям управления устройством может заставить шлюз выполнить произвольные системные команды. Проблема касается нескольких исполнений серии, которые применяют для связи оборудования на производстве, в энергетике и в системах удалённого мониторинга.

Детали уязвимостей

Причина у всех трёх уязвимостей общая. Код собирал системную команду удаления из данных, пришедших от клиента. Иными словами, имя файла или модуля подставлялось прямо в строку, которую затем исполняла операционная система. Если такую строку не проверить, в неё можно добавить собственные команды. Шлюз выполнит их с теми же правами, что и штатную операцию. Именно на этом строится внедрение команд как класс атак.

Первый случай получил идентификатор CVE-2026-2670. Он касается обработки удаления файлов в OpenVPN. Данные из запроса пользователя склеивались с системной командой удаления файла. Успешная эксплуатация позволяла выполнить на шлюзе посторонние команды. В результате злоумышленник мог изменить конфигурацию устройства и нарушить его целостность или доступность. Отдельного вредоносного кода для этого не требовалось.

Ещё две уязвимости касаются удаления сертификатов и модулей. В модуле Basic Station значение из запроса на удаление напрямую попадало в системную команду. Здесь возможны и внедрение команд, и манипуляции с путями. Итог - выполнение произвольных команд либо удаление файлов, к которым у пользователя нет прав. Вторая проблема связана с удалением модулей в Node-RED. Имя модуля из запроса клиента подставлялось в команду рекурсивного удаления. Проверок при этом не хватало.

Все три случая объединяет одно условие. Атакующему нужен доступ к соответствующей функции управления. Речь идёт не о захвате устройства без учётных данных, а о злоупотреблении правами. На практике такой доступ бывает у администратора, у подрядчика по обслуживанию или у того, кто добыл учётные данные обманом. Для промышленного шлюза это существенно. Подобные устройства часто стоят на границе между корпоративной сетью и технологическим сегментом. Поэтому компромисс шлюза открывает путь к подключённому оборудованию.

Сведений о том, что уязвимости уже используют в реальных атаках, в уведомлении нет. Раскрытие координировала платформа VulDB, она же занималась присвоением идентификаторов. Уязвимости нашли независимые исследователи. Advantech благодарит их за ответственное сообщение о проблемах. Производитель также отметил участие VulDB в согласовании сроков публикации.

Исправления затрагивают не отдельные проверки, а всю логику удаления. Теперь запрос сопоставляется с фиксированным списком допустимых путей. Для туннелей требуется числовой идентификатор. Некорректные запросы отклоняются. Вместо сборки системной команды устройство обращается к встроенному программному интерфейсу файловой системы. Для сертификатов выбор ограничен тремя внутренними каталогами, а неверный селектор приводит к ответу с кодом 400. Код сверяет имена модулей со строгим списком. Проверка отбрасывает разделители путей, а имя должно совпадать с реально установленным модулем. Такой подход убирает саму возможность подстановки.

Обновление прошивки доступно на официальном сайте производителя. Advantech рекомендует установить его как можно скорее на все устройства линейки. Владельцам стоит проверить, какие шлюзы WISE-6610 работают в их сетях. Отдельного внимания требуют экземпляры с выходом в интернет и общим доступом к панели управления. Обходных способов защиты производитель не приводит.

Внедрение команд остаётся частой проблемой промышленных и сетевых устройств. Причина обычно одна. Разработчики собирают системные команды из внешних данных вместо прямой работы с файлами. Такой подход экономит время, но оставляет широкий простор для злоупотреблений. Пока подобный код остаётся в прошивке, устройство зависит от качества входных проверок. Здесь проверки оказались недостаточными сразу в трёх местах.

Для владельцев шлюзов разумно ограничить доступ к интерфейсу управления. Помогает сегментация сети, отдельные учётные записи для обслуживания и регулярная смена паролей. Полезно также следить за журналами устройства. Неожиданное удаление файлов или модулей служит заметным признаком попытки эксплуатации. Своевременная установка прошивки закрывает саму возможность атаки. Остальные меры лишь уменьшают вероятность и последствия.

Ссылки

Комментарии: 0