CRITICAL🇬🇧 English

CVE-2017-5145

CSRF w Carlo Gavazzi VMU-C EM i VMU-C PV umożliwia nieautoryzowane zmiany konfiguracji

CVSS 10.0v3.0pub. 2017-02-13upd. 2026-05-13

W urządzeniach Carlo Gavazzi VMU-C EM oraz VMU-C PV wykryto podatność typu Cross-Site Request Forgery (CSRF), sklasyfikowaną jako krytyczna z maksymalnym wynikiem CVSS 10.0. Pozwala ona atakującemu na wykonanie nieautoryzowanych działań na urządzeniu bez wiedzy i zgody zalogowanego użytkownika.

Pokaż oryginał (EN)

An issue was discovered in Carlo Gavazzi VMU-C EM prior to firmware Version A11_U05, and VMU-C PV prior to firmware Version A17. Successful exploitation of this CROSS-SITE REQUEST FORGERY (CSRF) vulnerability can allow execution of unauthorized actions on the device such as configuration parameter changes, and saving modified configuration.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiednich mechanizmów weryfikacji pochodzenia żądań HTTP kierowanych do urządzenia. Atakujący może nakłonić zalogowanego użytkownika do odwiedzenia spreparowanej strony internetowej lub kliknięcia złośliwego linku, co spowoduje wysłanie żądania do urządzenia w imieniu ofiary. W efekcie urządzenie wykona żądanie tak, jakby zostało ono zainicjowane przez uprawnionego użytkownika, bez żadnej dodatkowej weryfikacji.

Skutki

Atakujący może dokonać nieautoryzowanych zmian parametrów konfiguracyjnych urządzenia oraz zapisać zmodyfikowaną konfigurację, co może prowadzić do zakłócenia działania systemów monitorowania energii lub ich przejęcia.

Mitygacja

Należy zaktualizować firmware urządzenia VMU-C EM do wersji A11_U05 lub nowszej, a VMU-C PV do wersji A17 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-17-012-03.

Kogo dotyczy

Carlo Gavazzi VMU-C EM z firmware przed wersją A11_U05 oraz Carlo Gavazzi VMU-C PV z firmware przed wersją A17.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Carlosgavazzi Vmu C Em

    HW
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Em Firmware

    OS
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Pv

    HW
    Carlosgavazzi
    wszystkie wersje
  • Carlosgavazzi Vmu C Pv Firmware

    OS
    Carlosgavazzi
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-5144CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w urządzeniach Carlo Gavazzi VMU-C EM i PV

CVE-2017-5146HIGH7.5ten sam produkt

An issue was discovered in Carlo Gavazzi VMU-C EM prior to firmware Version A11_U05, and VMU-C PV prior to fir...

CVE-2012-6427HIGH7.8ten sam vendor

The Carlo Gavazzi EOS-Box does not check the validity of the data before executing queries. By accessing the...

CVE-2012-6428HIGH10.0ten sam vendor

The Carlo Gavazzi EOS-Box stores hard-coded passwords in the PHP file of the device. By using the hard-code...