Urządzenia GE Bently Nevada 3500/22M (wersja USB i Serial) posiadają otwarte porty sieciowe, które umożliwiają zdalnym atakującym uzyskanie uprzywilejowanego dostępu bez uwierzytelnienia. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla systemów przemysłowych.
▸ Pokaż oryginał (EN)
General Electric (GE) Bently Nevada 3500/22M USB with firmware before 5.0 and Bently Nevada 3500/22M Serial have open ports, which makes it easier for remote attackers to obtain privileged access via unspecified vectors.
Urządzenia Bently Nevada 3500/22M udostępniają niezabezpieczone otwarte porty dostępne zdalnie przez sieć. Atakujący może skorzystać z tych portów, aby uzyskać uprzywilejowany dostęp do urządzenia bez konieczności posiadania jakichkolwiek poświadczeń ani interakcji użytkownika. Mechanizm szczegółowy nie został publicznie ujawniony, jednak podatność klasyfikowana jest jako brak wystarczających zabezpieczeń kontroli dostępu (CWE-254, CWE-285).
Atakujący może uzyskać uprzywilejowany dostęp do urządzenia przemysłowego, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad systemem monitorowania maszyn, manipulacji danymi pomiarowymi lub zakłócenia pracy chronionych instalacji.
Dla wersji USB należy zaktualizować firmware do wersji 5.0 lub nowszej. Dla wersji Serial należy zastosować patche dostępne u producenta zgodnie z referencjami (zalecenie ICS-CERT ICSA-16-252-01). Dodatkowo zaleca się izolację urządzeń od sieci publicznych oraz ograniczenie dostępu sieciowego do niezbędnego minimum zgodnie z zasadą najmniejszych uprawnień.
GE Bently Nevada 3500/22M USB z firmware przed wersją 5.0 oraz GE Bently Nevada 3500/22M Serial (wszystkie wersje firmware)
Podatność dotyczy systemów przemysłowych klasy ICS/SCADA — monitorów drgań stosowanych w krytycznej infrastrukturze. Szczegóły techniczne dotyczące konkretnych wektorów ataku nie zostały publicznie ujawnione. Informacja opublikowana przez ICS-CERT w ramach doradztwa ICSA-16-252-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGe Bently Nevada 3500\/22m Serial
HWGewszystkie wersjeGe Bently Nevada 3500\/22m Serial Firmware
OSGewszystkie wersjeGe Bently Nevada 3500\/22m Usb
HWGewszystkie wersjeGe Bently Nevada 3500\/22m Usb Firmware
OSGewszystkie wersje
Powiązane podatności
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych
Zdalne wykonanie kodu w Kepware KEPServerEX – heap buffer overflow
RCE bez uwierzytelnienia w Kepware KEPServerEX — stack-based buffer overflow
Integer overflow umożliwiający RCE w produktach GE Digital i PTC Kepware
Nieprawidłowa walidacja indeksu tablicy w produktach GE/PTC — RCE