CRITICAL🇬🇧 English

CVE-2016-2310

Zakodowane na stałe hasła w przełącznikach GE Multilink umożliwiają zdalne przejęcie konfiguracji

CVSS 9.8v3.1pub. 2016-06-09upd. 2026-05-06

Przełączniki GE Multilink serii ML800, ML1200, ML1600, ML2400, ML810, ML3000 i ML3100 zawierają zakodowane na stałe dane uwierzytelniające (hardcoded credentials), które nie mogą zostać zmienione przez administratora. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalną modyfikację konfiguracji urządzenia przez interfejs webowy.

Pokaż oryginał (EN)

General Electric (GE) Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware before 5.5.0 and ML810, ML3000, and ML3100 switches with firmware before 5.5.0k have hardcoded credentials, which allows remote attackers to modify configuration settings via the web interface.

🤖 Analiza AI
Jak działa

Producent wbudował w firmware przełączników stałe dane logowania (CWE-798), które są identyczne we wszystkich egzemplarzach danego modelu. Atakujący znający te dane może bez żadnej autoryzacji uzyskać dostęp do panelu administracyjnego przez interfejs webowy. Ponieważ dane te są zakodowane w oprogramowaniu układowym, zmiana hasła przez administratora nie eliminuje zagrożenia.

Skutki

Atakujący zdalnie i bez uwierzytelnienia może uzyskać pełny dostęp do interfejsu konfiguracyjnego przełącznika i dowolnie modyfikować jego ustawienia sieciowe, co w środowiskach przemysłowych (ICS) może prowadzić do zakłócenia lub wyłączenia krytycznej infrastruktury.

Mitygacja

Należy zaktualizować firmware do wersji 5.5.0 lub nowszej (dla modeli ML800, ML1200, ML1600, ML2400) oraz do wersji 5.5.0k lub nowszej (dla modeli ML810, ML3000, ML3100). Szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-16-154-01.

Kogo dotyczy

GE Multilink ML800, ML1200, ML1600, ML2400 z firmware przed wersją 5.5.0 oraz GE Multilink ML810, ML3000, ML3100 z firmware przed wersją 5.5.0k

Uwagi

Podatność dotyczy urządzeń stosowanych w środowiskach przemysłowych (ICS/SCADA). Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSA-16-154-01.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Multilink Firmware

    OS
    Ge
    ≤ 5.5.0≤ 5.5.0k
  • Ge Multilink Ml1200

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml1600

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml2400

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml3000

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml3100

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml800

    HW
    Ge
    wszystkie wersje
  • Ge Multilink Ml810

    HW
    Ge
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2014-5419HIGH10.0ten sam produkt

GE Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware 4.2.1 and earlier and Multilink ML810, M...

CVE-2015-3976MEDIUM5.4ten sam produkt

Cross-site scripting (XSS) vulnerability in GE Multilink ML810/3000/3100 series switch 5.2.0 and earlier, and ...

CVE-2014-5418MEDIUM5.0ten sam produkt

GE Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware 4.2.1 and earlier and Multilink ML810, M...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych

CVE-2022-2825CRITICAL9.8PL ✓ten sam vendor

RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow