CRITICAL🇬🇧 English

CVE-2017-5144

Brak uwierzytelnienia w urządzeniach Carlo Gavazzi VMU-C EM i PV

CVSS 9.8v3.0pub. 2017-02-13upd. 2026-05-13

Urządzenia Carlo Gavazzi VMU-C EM oraz VMU-C PV posiadają krytyczną lukę w mechanizmie kontroli dostępu, umożliwiającą dostęp do większości funkcji aplikacji bez jakiegokolwiek uwierzytelnienia. Podatność jest szczególnie niebezpieczna, ponieważ dotyczy urządzeń przemysłowych (ICS/SCADA) dostępnych sieciowo.

Pokaż oryginał (EN)

An issue was discovered in Carlo Gavazzi VMU-C EM prior to firmware Version A11_U05, and VMU-C PV prior to firmware Version A17. The access control flaw allows access to most application functions without authentication.

🤖 Analiza AI
Jak działa

Błąd w mechanizmie kontroli dostępu (access control flaw) powoduje, że aplikacja uruchomiona na urządzeniu nie wymaga od użytkownika podania danych uwierzytelniających przed uzyskaniem dostępu do większości swoich funkcji. Atakujący zdalnie, bez posiadania konta ani hasła, może bezpośrednio odwoływać się do chronionych zasobów i funkcji urządzenia poprzez sieć. Podatność nie wymaga żadnej interakcji ze strony ofiary ani szczególnych uprawnień.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje dostęp do krytycznych funkcji urządzenia, co może prowadzić do nieuprawnionego odczytu danych pomiarowych, modyfikacji konfiguracji, zakłócenia pracy urządzenia lub szerzej — do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować firmware urządzenia VMU-C EM do wersji A11_U05 lub nowszej oraz VMU-C PV do wersji A17 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez segmentację sieci, stosowanie firewall oraz izolację sieci przemysłowych od publicznego Internetu zgodnie z dobrymi praktykami ICS/SCADA.

Kogo dotyczy

Carlo Gavazzi VMU-C EM we wszystkich wersjach firmware wcześniejszych niż A11_U05 oraz Carlo Gavazzi VMU-C PV we wszystkich wersjach firmware wcześniejszych niż A17.

Uwagi

Podatność została opisana w poradniku ICS-CERT o numerze ICSA-17-012-03, co potwierdza jej znaczenie w środowiskach przemysłowych. Urządzenia VMU-C służą do monitorowania zużycia energii i produkcji energii odnawialnej, co podkreśla krytyczność infrastruktury, której dotyczy luka.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Carlosgavazzi Vmu C Em

    HW
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Em Firmware

    OS
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Pv

    HW
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Pv Firmware

    OS
    Carlosgavazzi
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-5145CRITICAL10.0PL ✓ten sam produkt

CSRF w Carlo Gavazzi VMU-C EM i VMU-C PV umożliwia nieautoryzowane zmiany konfiguracji

CVE-2017-5146HIGH7.5ten sam produkt

An issue was discovered in Carlo Gavazzi VMU-C EM prior to firmware Version A11_U05, and VMU-C PV prior to fir...

CVE-2012-6427HIGH7.8ten sam vendor

The Carlo Gavazzi EOS-Box does not check the validity of the data before executing queries. By accessing the...

CVE-2012-6428HIGH10.0ten sam vendor

The Carlo Gavazzi EOS-Box stores hard-coded passwords in the PHP file of the device. By using the hard-code...