Urządzenia Echelon SmartServer 1, SmartServer 2 oraz i.LON 100/600 przechowują hasła w postaci niezaszyfrowanej (plaintext) w plikach konfiguracyjnych. Atakujący, który uzyska dostęp do takiego pliku, może zalogować się do webowego interfejsu zarządzania urządzeniem.
▸ Pokaż oryginał (EN)
Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. The devices store passwords in plaintext, which may allow an attacker with access to the configuration file to log into the SmartServer web user interface.
Podatność wynika z nieprawidłowej ochrony danych uwierzytelniających (CWE-256, CWE-522) — hasła użytkowników są zapisywane w pliku konfiguracyjnym bez żadnego szyfrowania ani haszowania. Uzyskanie dostępu do tego pliku — na przykład przez nieautoryzowany odczyt systemu plików, błąd w konfiguracji uprawnień lub inny wektor — pozwala odczytać hasła w sposób bezpośredni. Pozyskane dane uwierzytelniające mogą następnie zostać wykorzystane do logowania do interfejsu webowego SmartServer.
Atakujący może uzyskać pełny dostęp do interfejsu webowego urządzenia, co umożliwia przejęcie kontroli nad jego konfiguracją i operacją, a w konsekwencji naruszenie poufności, integralności i dostępności zarządzanego środowiska przemysłowego.
Dla SmartServer 2 należy zaktualizować oprogramowanie do wersji 4.11.007 lub nowszej. Dla pozostałych produktów (SmartServer 1, i.LON 100, i.LON 600) należy zastosować patche i zalecenia dostępne u producenta zgodnie z referencjami (ICSA-18-200-03). Dodatkowo zaleca się ograniczenie dostępu do plików konfiguracyjnych urządzeń oraz segmentację sieci przemysłowej.
Echelon SmartServer 1 — wszystkie wersje; Echelon SmartServer 2 — wszystkie wersje wcześniejsze niż release 4.11.007; Echelon i.LON 100 — wszystkie wersje; Echelon i.LON 600 — wszystkie wersje.
Podatność dotyczy systemów przemysłowych (ICS/OT). Poradnik bezpieczeństwa opublikowany przez ICS-CERT jako ICSA-18-200-03 w dniu 2018-07-24.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEchelon I.lon 100
HWEchelonwszystkie wersjeEchelon I.lon 100 Firmware
OSEchelonwszystkie wersjeEchelon I.lon 600
HWEchelonwszystkie wersjeEchelon I.lon 600 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 1
HWEchelonwszystkie wersjeEchelon Smartserver 1 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 2
HWEchelonwszystkie wersjeEchelon Smartserver 2 Firmware
OSEchelon< 4.11.007
Powiązane podatności
Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON
Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP
Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką
Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...