Podatność w urządzeniach Echelon SmartServer 1, SmartServer 2 oraz i.LON 100 umożliwia nieautoryzowanemu atakującemu zdalny odczyt i modyfikację wrażliwych danych konfiguracyjnych za pośrednictwem interfejsu SOAP API. Krytyczny poziom CVSS 9.8 wynika z braku jakichkolwiek wymogów uwierzytelnienia lub interakcji użytkownika.
▸ Pokaż oryginał (EN)
Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. An attacker can use the SOAP API to retrieve and change sensitive configuration items such as the usernames and passwords for the Web and FTP servers. This vulnerability does not affect the i.LON 600 product.
Atakujący może bez uwierzytelnienia wywołać metody SOAP API dostępne sieciowo na podatnym urządzeniu. Poprzez te metody możliwe jest pobranie oraz zmiana wrażliwych elementów konfiguracji, w tym nazw użytkowników i haseł do serwerów Web oraz FTP. Podatność jest dostępna zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.
Atakujący może uzyskać pełny dostęp do poświadczeń uwierzytelniających (nazwy użytkowników i hasła) dla usług Web i FTP urządzenia, a następnie je zmodyfikować, przejmując tym samym kontrolę nad urządzeniem i potencjalnie całą infrastrukturą przemysłową, do której jest podłączone.
Dla SmartServer 2 należy zaktualizować oprogramowanie układowe do wersji 4.11.007 lub nowszej. Dla SmartServer 1 oraz i.LON 100 należy zapoznać się z zaleceniami producenta dostępnymi w referencjach (ICSA-18-200-03). Zaleca się izolację urządzeń od publicznej sieci internetowej oraz stosowanie firewalla lub sieci przemysłowej z kontrolą dostępu do interfejsu SOAP API.
Echelon SmartServer 1 (wszystkie wersje), Echelon SmartServer 2 (wszystkie wersje przed wydaniem 4.11.007), Echelon i.LON 100 (wszystkie wersje) oraz i.LON 600 (wszystkie wersje). Uwaga: według opisu producenta podatność nie dotyczy produktu i.LON 600 pomimo jego wymienienia.
Podatność dotyczy urządzeń przemysłowych klasy ICS/SCADA, co zwiększa ryzyko operacyjne. Poradnia bezpieczeństwa opublikowana przez ICS-CERT (ICSA-18-200-03) w dniu 2018-07-24. Pomimo wymienienia i.LON 600 wśród podatnych produktów, producent explicite wskazuje, że ta linia produktów nie jest dotknięta podatnością.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEchelon I.lon 100
HWEchelonwszystkie wersjeEchelon I.lon 100 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 1
HWEchelonwszystkie wersjeEchelon Smartserver 1 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 2
HWEchelonwszystkie wersjeEchelon Smartserver 2 Firmware
OSEchelon< 4.11.007
Powiązane podatności
Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej
Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP
Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką
Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...