
CVE-2018-11311 | mySCADA myPRO 7 ثغرة اسم مستخدم وكلمة مرور FTP مضمّنة بشكل ثابت
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11311
https://www.exploit-db.com/exploits/44656/
http://myscada.org/wp-content/uploads/downloads/BOXv7/changelog.txt
Changelog v7.0.46
-----------------
- fix of possible vulnerability as described here https://vuldb.com/?id.118038
- This release disables download of project using FTP protocol. The download is performed over secure SSL channel now.
- You don't have to do anything to activate this, it is done automatically. After the installation restart your system TWICE please.
- minor bug fixes - speed optimisation
myPRO هو نظام HMI/SCADA احترافي مصمم بشكل أساسي لمراقبة العمليات الصناعية والتحكم فيها. myPRO هو حل فعّال ومبتكر لأي صناعة تحتاج إلى العمل دون توقف. يضمن myPRO إشرافاً موثوقاً، وواجهة سهلة الاستخدام، وأماناً فائقاً. وهو يدعم أنظمة التشغيل Windows (32/64-بت)، وMac OS X، وLinux (32/64-بت). (المزيد: https://www.myscada.org/mypro/)
في أحدث إصدار من myPRO (v7)، تم اكتشاف أن معلومات اسم المستخدم وكلمة المرور لخادم FTP -الذي يعمل على المنفذ 2121- محفوظة في الملف باستخدام الهندسة العكسية. يمكن لأي شخص يتصل بخادم FTP بحساب مخوَّل رفع أو تنزيل الملفات على الخادم الذي يشغّل برنامج myPRO.
أولاً، اكتشفت المنافذ التي يستمع إليها myPRO. يمكنك الحصول على معلومات حول المنافذ والخدمات التي تعمل عليها باستخدام أمر netstat. كما ترى من الصور، عند تثبيت myPRO، يمكنك رؤية العديد من المنافذ المفتوحة. تعمل الثغرة على جميع المنصات المدعومة.



في بحثي الأول على نظام Windows، يحتوي myPRO على العديد من العمليات، ولاحظت أن ‘myscadagate.exe’ يستمع إلى المنفذ #2121. المنفذ 2121 مهم لأنه قد يكون خدمة ftp.


كما ترى من الصورة أدناه، وجدت أنهم وضعوا اسم المستخدم وكلمة المرور (myscada:Vikuk63) في الكود المصدري. لقد حصلت على الوصول عن طريق الاتصال بالمنفذ 2121 لخادم myPRO باستخدام أي عميل FTP.



كحل بديل، تحتاج إلى تقييد الوصول إلى المنفذ 2121 من الخارج. لا يوجد حل دائم من البائع لأنه لا يتوفر أي تصحيح (patch).