کشف آسیب‌پذیری در ماژول پردازنده‌های شرکت Mitsubishi Electric

کشف آسیب‌پذیری در ماژول پردازنده‌های شرکت Mitsubishi Electric

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2024-0802 و شدت 9.8 (بحرانی) در ماژول پردازنده‌های سری MELSEC-Q/L شرکت Mitsubishi Electric کشف شده‌است که به دلیل پیمایش غلط نشانگر (Incorrect Pointer Scaling) بوجود آمده و درنهایت منجر به آسیب‌پذیری افشای ‌اطلاعات و اجرای کد از راه‌دور شده‌است. مهاجم قادر است از راه‌ دور اطلاعات دلخواه خود را از محصول هدف، بخواند و یا با استفاده از ارسال یک بسته سفارشی‌سازی شده به محصول هدف، کد مخرب را بر روی آن اجرا کند.
بر اساس بردار حمله این آسیب‌پذیری (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N). سوء‌استفاده از این آسیب‌پذیری نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی  نیاز  نیست (AC:L)، برای انجام حمله به هیچ حساب کاربری با سطح دسترسی خاصی و همچنین تعامل با کاربر نیاز نیست (PR:N) (UI:N). بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر گذار نیست (S:U) و هر سه ضلع امنیت با شدت بالایی تحت تاثیر قرار می‌گیرند. (C:H/I:H/A:H)
 
محصولات تحت تأثیر
تمامی نسخه‌های

  • محصولات سری MELSEC-Q با عناوین :

Q03UDDECPU,Q04/06/10/13/20/26/50/100UDEHCPU,Q03/04/06/13/26UDVCPU,Q04/06/13/26UDPVCPU

 

  • محصولات سری MELSEC-L با عناوین :

 L02/06/26CPU(-P),L26CPU-(P)BT


تحت تأثیر آسیب‌پذیری مذکور قرار می‌گیرند.

توصیه‌های امنیتی
1.    استفاده از فایروال و شبکه خصوصی مجازی‌سازی شده (VPN) جهت جلوگیری از دسترسی‌های غیرمجاز هنگام نیاز به استفاده از اینترنت.
2.    استفاده از شبکه در بستر LAN و مسدودسازی دسترسی‌های شبکه‌ای غیرمطمئن در فایروال‌ها.
3.    محدودسازی دسترسی فیزیکی کامپیوتر‌های شخصی و دستگاه‌های شبکه‌ای که با محصولات تحت‌تأثیر آسیب‌پذیری، در ارتباط هستند.
4.    نصب آنتی‌ویروس برروی کامپیوتر‌های شخصی‌ که با محصولات تحت‌تأثیر آسیب‌پذیری، در ارتباط هستند.

منابع خبر:


[1] https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2023-024_en.pdf
[2] https://nvd.nist.gov/vuln/detail/CVE-2024-0802