Przełączniki GE Multilink serii ML800, ML1200, ML1600, ML2400, ML810, ML3000 i ML3100 zawierają zakodowane na stałe dane uwierzytelniające (hardcoded credentials), które nie mogą zostać zmienione przez administratora. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalną modyfikację konfiguracji urządzenia przez interfejs webowy.
▸ Pokaż oryginał (EN)
General Electric (GE) Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware before 5.5.0 and ML810, ML3000, and ML3100 switches with firmware before 5.5.0k have hardcoded credentials, which allows remote attackers to modify configuration settings via the web interface.
Producent wbudował w firmware przełączników stałe dane logowania (CWE-798), które są identyczne we wszystkich egzemplarzach danego modelu. Atakujący znający te dane może bez żadnej autoryzacji uzyskać dostęp do panelu administracyjnego przez interfejs webowy. Ponieważ dane te są zakodowane w oprogramowaniu układowym, zmiana hasła przez administratora nie eliminuje zagrożenia.
Atakujący zdalnie i bez uwierzytelnienia może uzyskać pełny dostęp do interfejsu konfiguracyjnego przełącznika i dowolnie modyfikować jego ustawienia sieciowe, co w środowiskach przemysłowych (ICS) może prowadzić do zakłócenia lub wyłączenia krytycznej infrastruktury.
Należy zaktualizować firmware do wersji 5.5.0 lub nowszej (dla modeli ML800, ML1200, ML1600, ML2400) oraz do wersji 5.5.0k lub nowszej (dla modeli ML810, ML3000, ML3100). Szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-16-154-01.
GE Multilink ML800, ML1200, ML1600, ML2400 z firmware przed wersją 5.5.0 oraz GE Multilink ML810, ML3000, ML3100 z firmware przed wersją 5.5.0k
Podatność dotyczy urządzeń stosowanych w środowiskach przemysłowych (ICS/SCADA). Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSA-16-154-01.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Multilink Firmware
OSGe≤ 5.5.0≤ 5.5.0kGe Multilink Ml1200
HWGewszystkie wersjeGe Multilink Ml1600
HWGewszystkie wersjeGe Multilink Ml2400
HWGewszystkie wersjeGe Multilink Ml3000
HWGewszystkie wersjeGe Multilink Ml3100
HWGewszystkie wersjeGe Multilink Ml800
HWGewszystkie wersjeGe Multilink Ml810
HWGewszystkie wersje
Powiązane podatności
GE Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware 4.2.1 and earlier and Multilink ML810, M...
Cross-site scripting (XSS) vulnerability in GE Multilink ML810/3000/3100 series switch 5.2.0 and earlier, and ...
GE Multilink ML800, ML1200, ML1600, and ML2400 switches with firmware 4.2.1 and earlier and Multilink ML810, M...
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych
RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow