Hack Alerta

Iconics/GENESIS64: CVE-2025-0921 afeta SCADA e pode causar DoS

CVE-2025-0921 afeta componentes do Iconics Suite (GENESIS64/GENESIS/MC Works64) e permite sobrescrever binários críticos via logs manipulados, causando falhas de boot e indisponibilidade em estações OT. Patches foram divulgados para parte dos produtos; mitigação e revisão de permissões são recomendadas.

Resumo

Pesquisadores identificaram uma vulnerabilidade em componentes do Iconics Suite (GENESIS64/GENESIS/MC Works64) que permite condição de negação de serviço e corrupção de binários críticos em estações OT. A falha foi divulgada por Unit 42 e detalhada em comunicado do fornecedor.

Descoberta e escopo

O problema, rastreado como CVE-2025-0921, foi descrito por pesquisadores da Unit 42 (Asher Davila e Malav Vyas) e afeta múltiplos serviços da suíte Iconics Digital Solutions GENESIS64, bem como versões de GENESIS e MC Works64 citadas no advisory da Mitsubishi Electric.

Vetor e exploração

Segundo os detalhes públicos, a vulnerabilidade decorre de uma execução com privilégios desnecessários no componente Pager Agent do AlarmWorX64 MMX — parte do sistema de gestão de alarmes. Um atacante com acesso local pode manipular a configuração do caminho de log (SMSLogFile) dentro do arquivo IcoSetup64.ini em C:\ProgramData\ICONICS e criar links simbólicos apontando para binários do sistema.

Efeito técnico identificado

  • Registros de log podem ser redirecionados para drivers críticos (ex.: cng.sys), permitindo que entradas de log sobrescrevam esses arquivos.
  • Ao reiniciar, sistemas com drivers corrompidos entram em falha de boot (loop de reparo), tornando a estação de engenharia OT inoperante.
  • Os pesquisadores demonstraram que, quando combinado com a falha CVE-2024-7587 (GenBroker32 com permissões excessivas), a exploração torna-se mais simples; porém, CVE-2025-0921 também pode ser explorada independentemente em cenários de configuração insegura.

Impacto e alcance

Mitsubishi Electric indica que Iconics Suite mantém centenas de milhares de instalações em mais de 100 países, incluindo setores críticos (utilities, energia, tratamento de água, instalações governamentais e militares). A falha tem CVSS 6.5 (média), mas o impacto operacional é claro: perda de disponibilidade e possíveis danos a estações OT que podem interromper operações industriais.

Patch e mitigação

O fornecedor publicou atualizações: há correção para GENESIS na versão 11.01 e posteriores, disponível no Iconics Community Resource Center. Para usuários de GENESIS64, a correção está em desenvolvimento; a Mitsubishi Electric informou que não pretende lançar patches para MC Works64, exigindo que clientes apliquem mitigações compensatórias até segunda ordem.

Recomendações práticas

  • Validar imediatamente se existem instalações de GENESIS64, MC Works64 ou GENESIS 11.00 e versões anteriores (ex.: 10.97.2) na base de ativos OT.
  • Aplicar patches oficiais quando disponíveis (GENESIS 11.01+ onde aplicável) e acompanhar updates do fornecedor para GENESIS64.
  • Restringir acesso local a máquinas de engenharia OT, revisar permissões no diretório C:\ProgramData\ICONICS e bloquear capacidade de criação de links simbólicos por usuários não administrativos.
  • Implementar controles de integridade de arquivos e processo de verificação de binários críticos para detectar alterações inesperadas em drivers como cng.sys.
  • Considerar isolamento de estações de engenharia e planos de recuperação (imagens conhecidas boas) para reduzir tempo de recuperação em caso de corrupção de drivers.

Evidências e limites

As informações públicas foram extraídas do relatório da Unit 42 e do advisory da Mitsubishi Electric. Não há indicação pública de exploração em larga escala até o momento da divulgação, embora a combinação com outras falhas de instalação possa facilitar ataques. Dados sobre incidentes reais e número de vítimas não foram fornecidos nas fontes consultadas.

Implicações para equipes de segurança

Embora o CVSS seja classificado como médio, o caráter OT da plataforma e a possibilidade de tornar estações de engenharia inoperantes elevam a prioridade para times responsáveis por disponibilidade de processos industriais. CISOs devem tratar a atualização/mitigação como parte de planos de continuidade e coordenação com fornecedores OT.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.