Vulnerabilidad en Inductive Automation Ignition (CVE-2023-38123)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
03/05/2024
Última modificación:
13/03/2025
Descripción
Autenticación faltante del cliente rápido OPC UA de Inductive Automation Ignition para vulnerabilidad de omisión de autenticación de función crítica. Esta vulnerabilidad permite a atacantes remotos eludir la autenticación en las instalaciones afectadas de Inductive Automation Ignition. Se requiere la interacción del usuario para aprovechar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe dentro de la configuración del servidor. El problema se debe a la falta de autenticación antes de permitir el acceso a la función de cambio de contraseña. Un atacante puede aprovechar esta vulnerabilidad para eludir la autenticación en el sistema. Era ZDI-CAN-20540.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:inductiveautomation:ignition:*:*:*:*:*:*:*:* | 8.1.26 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://inductiveautomation.com/blog/inductive-automation-participates-in-pwn2own-to-strengthen-ignition-security
- https://www.zerodayinitiative.com/advisories/ZDI-23-1014/
- https://inductiveautomation.com/blog/inductive-automation-participates-in-pwn2own-to-strengthen-ignition-security
- https://www.zerodayinitiative.com/advisories/ZDI-23-1014/