CRITICAL🇬🇧 English

CVE-2018-10627

Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON

CVSS 9.8v3.0pub. 2018-07-24upd. 2026-06-02

Podatność w urządzeniach Echelon SmartServer 1, SmartServer 2 oraz i.LON 100 umożliwia nieautoryzowanemu atakującemu zdalny odczyt i modyfikację wrażliwych danych konfiguracyjnych za pośrednictwem interfejsu SOAP API. Krytyczny poziom CVSS 9.8 wynika z braku jakichkolwiek wymogów uwierzytelnienia lub interakcji użytkownika.

Pokaż oryginał (EN)

Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. An attacker can use the SOAP API to retrieve and change sensitive configuration items such as the usernames and passwords for the Web and FTP servers. This vulnerability does not affect the i.LON 600 product.

🤖 Analiza AI
Jak działa

Atakujący może bez uwierzytelnienia wywołać metody SOAP API dostępne sieciowo na podatnym urządzeniu. Poprzez te metody możliwe jest pobranie oraz zmiana wrażliwych elementów konfiguracji, w tym nazw użytkowników i haseł do serwerów Web oraz FTP. Podatność jest dostępna zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełny dostęp do poświadczeń uwierzytelniających (nazwy użytkowników i hasła) dla usług Web i FTP urządzenia, a następnie je zmodyfikować, przejmując tym samym kontrolę nad urządzeniem i potencjalnie całą infrastrukturą przemysłową, do której jest podłączone.

Mitygacja

Dla SmartServer 2 należy zaktualizować oprogramowanie układowe do wersji 4.11.007 lub nowszej. Dla SmartServer 1 oraz i.LON 100 należy zapoznać się z zaleceniami producenta dostępnymi w referencjach (ICSA-18-200-03). Zaleca się izolację urządzeń od publicznej sieci internetowej oraz stosowanie firewalla lub sieci przemysłowej z kontrolą dostępu do interfejsu SOAP API.

Kogo dotyczy

Echelon SmartServer 1 (wszystkie wersje), Echelon SmartServer 2 (wszystkie wersje przed wydaniem 4.11.007), Echelon i.LON 100 (wszystkie wersje) oraz i.LON 600 (wszystkie wersje). Uwaga: według opisu producenta podatność nie dotyczy produktu i.LON 600 pomimo jego wymienienia.

Uwagi

Podatność dotyczy urządzeń przemysłowych klasy ICS/SCADA, co zwiększa ryzyko operacyjne. Poradnia bezpieczeństwa opublikowana przez ICS-CERT (ICSA-18-200-03) w dniu 2018-07-24. Pomimo wymienienia i.LON 600 wśród podatnych produktów, producent explicite wskazuje, że ta linia produktów nie jest dotknięta podatnością.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Echelon I.lon 100

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 100 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2 Firmware

    OS
    Echelon
    < 4.11.007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-8851CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej

CVE-2018-8855CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP

CVE-2018-8859CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką

CVE-2022-3089MEDIUM6.3ten sam vendor

Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...