CRITICAL🇬🇧 English

CVE-2017-7649

Eclipse Kura: pominięcie uwierzytelnienia przez otwarty port Equinox (IPv6)

CVSS 9.8v3.0pub. 2017-09-11upd. 2026-05-13

Eclipse Kura przed wersją 2.1.0 pozostawia otwarty port 5002 konsoli Equinox, umożliwiając logowanie bez jakichkolwiek poświadczeń przez nieszyfrowany telnet. Ponieważ proces działa jako 'root', atakujący zdalny i nieuwierzytelniony uzyskuje pełną kontrolę nad urządzeniem.

Pokaż oryginał (EN)

The network enabled distribution of Kura before 2.1.0 takes control over the device's firewall setup but does not allow IPv6 firewall rules to be configured. Still the Equinox console port 5002 is left open, allowing to log into Kura without any user credentials over unencrypted telnet and executing commands using the Equinox "exec" command. As the process is running as "root" full control over the device can be acquired. IPv6 is also left in auto-configuration mode, accepting router advertisements automatically and assigns a MAC address based IPv6 address.

🤖 Analiza AI
Jak działa

Sieciowa dystrybucja Kura przejmuje zarządzanie firewallem urządzenia, jednak nie obsługuje reguł IPv6 — w efekcie port 5002 konsoli Equinox pozostaje niezabezpieczony po stronie IPv6. Atakujący może połączyć się przez telnet (bez szyfrowania) i zalogować się bez podawania jakichkolwiek danych uwierzytelniających. Po uzyskaniu dostępu do konsoli Equinox możliwe jest wykonywanie dowolnych poleceń systemowych za pomocą wbudowanej komendy 'exec'. Dodatkowo IPv6 pozostaje w trybie automatycznej konfiguracji, akceptując ogłoszenia routera i przypisując adresy bazujące na adresie MAC, co ułatwia atakującemu lokalizację urządzeń w sieci.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonywać dowolne polecenia systemowe z uprawnieniami 'root', uzyskując pełną kontrolę nad urządzeniem (RCE z maksymalnymi uprawnieniami).

Mitygacja

Należy zaktualizować Eclipse Kura do wersji 2.1.0 lub nowszej. Do czasu aktualizacji zaleca się zablokowanie dostępu do portu 5002 na poziomie sieci oraz wyłączenie lub ograniczenie obsługi IPv6 na urządzeniu zgodnie z referencjami producenta.

Kogo dotyczy

Eclipse Kura w wersjach przed 2.1.0 (wyłącznie sieciowa dystrybucja — network enabled distribution)

Uwagi

Podatność wynika z dwóch niezależnych zaniedbań: braku obsługi reguł firewall dla IPv6 oraz pozostawienia portu konsoli Equinox (5002) otwartego i niezabezpieczonego. Szczegóły dostępne w zgłoszeniach Eclipse Bugzilla #514681 oraz GitHub issue #956.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eclipse Kura

    APP
    Eclipse
    ≤ 2.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
FirewallAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-9561HIGH8.8ten sam produkt

Eclipse Kura versions prior to 5.6.2 trust the client-supplied X-Forwarded-For HTTP header as the authoritativ...

CVE-2024-3046HIGH7.5ten sam produkt

In Eclipse Kura LogServlet component included in versions 5.0.0 to 5.4.1, a specifically crafted request to th...

CVE-2019-10244HIGH7.5ten sam produkt

In Eclipse Kura versions up to 4.0.0, the Web UI package and component services, the Artemis simple Mqtt compo...

CVE-2019-10242MEDIUM5.3ten sam produkt

In Eclipse Kura versions up to 4.0.0, the SkinServlet did not checked the path passed during servlet call, pot...

CVE-2019-10243MEDIUM5.3ten sam produkt

In Eclipse Kura versions up to 4.0.0, Kura exposes the underlying Ui Web server version in its replies. This c...