
CVE-2018-11311 | mySCADA myPRO 7 – Vulnerabilidade de credenciais FTP embutidas
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-11311
https://www.exploit-db.com/exploits/44656/
http://myscada.org/wp-content/uploads/downloads/BOXv7/changelog.txt
Changelog v7.0.46
-----------------
- fix of possible vulnerability as described here https://vuldb.com/?id.118038
- This release disables download of project using FTP protocol. The download is performed over secure SSL channel now.
- You don't have to do anything to activate this, it is done automatically. After the installation restart your system TWICE please.
- minor bug fixes - speed optimisation
myPRO é um sistema profissional de IHM/SCADA projetado principalmente para a visualização e controle de processos industriais. myPRO é uma solução eficaz e inovadora para qualquer indústria que precise de operação ininterrupta. myPRO garante supervisão confiável, uma interface amigável e segurança superior. Suporta plataformas Windows OS (32/64 bits), Mac OS X e Linux (32/64 bits). (mais: https://www.myscada.org/mypro/)
Na versão mais recente do myPRO (v7), foi descoberto que as informações de nome de usuário e senha do servidor FTP -que roda na porta 2121- são mantidas no arquivo por meio de engenharia reversa. Qualquer pessoa que se conecte a um servidor FTP com uma conta autorizada pode enviar ou baixar arquivos para o servidor que executa o software myPRO.
Primeiramente, descobri quais portas o myPRO escutava. Você pode obter informações usando o comando netstat sobre as portas e os serviços em execução. Como você pode ver nas imagens, ao instalar o myPRO, é possível ver muitas portas abertas. A vulnerabilidade funciona em todas as plataformas suportadas.



Na minha primeira pesquisa no Windows OS, o myPRO tem muitos processos e notei que 'myscadagate.exe' está escutando na porta #2121. A porta 2121 é importante porque pode ser um serviço de FTP.


Como você pode ver na imagem abaixo, descobri que eles colocaram o nome de usuário e a senha (myscada:Vikuk63) no código-fonte. Obtive acesso conectando-me à porta 2121 do servidor do myPRO com qualquer cliente FTP.



Como medida alternativa, você precisa restringir o acesso externo à porta 2121. Não há solução permanente por parte do fabricante, pois não há patch disponível.