CRITICAL🇬🇧 English

CVE-2016-5788

Otwarte porty w GE Bently Nevada 3500/22M umożliwiające nieautoryzowany dostęp

CVSS 10.0v3.0pub. 2016-11-25upd. 2026-05-06

Urządzenia GE Bently Nevada 3500/22M (wersja USB i Serial) posiadają otwarte porty sieciowe, które umożliwiają zdalnym atakującym uzyskanie uprzywilejowanego dostępu bez uwierzytelnienia. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla systemów przemysłowych.

Pokaż oryginał (EN)

General Electric (GE) Bently Nevada 3500/22M USB with firmware before 5.0 and Bently Nevada 3500/22M Serial have open ports, which makes it easier for remote attackers to obtain privileged access via unspecified vectors.

🤖 Analiza AI
Jak działa

Urządzenia Bently Nevada 3500/22M udostępniają niezabezpieczone otwarte porty dostępne zdalnie przez sieć. Atakujący może skorzystać z tych portów, aby uzyskać uprzywilejowany dostęp do urządzenia bez konieczności posiadania jakichkolwiek poświadczeń ani interakcji użytkownika. Mechanizm szczegółowy nie został publicznie ujawniony, jednak podatność klasyfikowana jest jako brak wystarczających zabezpieczeń kontroli dostępu (CWE-254, CWE-285).

Skutki

Atakujący może uzyskać uprzywilejowany dostęp do urządzenia przemysłowego, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad systemem monitorowania maszyn, manipulacji danymi pomiarowymi lub zakłócenia pracy chronionych instalacji.

Mitygacja

Dla wersji USB należy zaktualizować firmware do wersji 5.0 lub nowszej. Dla wersji Serial należy zastosować patche dostępne u producenta zgodnie z referencjami (zalecenie ICS-CERT ICSA-16-252-01). Dodatkowo zaleca się izolację urządzeń od sieci publicznych oraz ograniczenie dostępu sieciowego do niezbędnego minimum zgodnie z zasadą najmniejszych uprawnień.

Kogo dotyczy

GE Bently Nevada 3500/22M USB z firmware przed wersją 5.0 oraz GE Bently Nevada 3500/22M Serial (wszystkie wersje firmware)

Uwagi

Podatność dotyczy systemów przemysłowych klasy ICS/SCADA — monitorów drgań stosowanych w krytycznej infrastrukturze. Szczegóły techniczne dotyczące konkretnych wektorów ataku nie zostały publicznie ujawnione. Informacja opublikowana przez ICS-CERT w ramach doradztwa ICSA-16-252-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Ge Bently Nevada 3500\/22m Serial

    HW
    Ge
    wszystkie wersje
  • Ge Bently Nevada 3500\/22m Serial Firmware

    OS
    Ge
    wszystkie wersje
  • Ge Bently Nevada 3500\/22m Usb

    HW
    Ge
    wszystkie wersje
  • Ge Bently Nevada 3500\/22m Usb Firmware

    OS
    Ge
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych

CVE-2022-2848CRITICAL9.1PL ✓ten sam vendor

Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow

CVE-2022-2825CRITICAL9.8PL ✓ten sam vendor

RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow

CVE-2023-0754CRITICAL9.8PL ✓ten sam vendor

Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware

CVE-2023-0755CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE