CRITICAL🇬🇧 English

CVE-2018-8851

Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej

CVSS 9.8v3.0pub. 2018-07-24upd. 2026-06-02

Urządzenia Echelon SmartServer 1, SmartServer 2 oraz i.LON 100/600 przechowują hasła w postaci niezaszyfrowanej (plaintext) w plikach konfiguracyjnych. Atakujący, który uzyska dostęp do takiego pliku, może zalogować się do webowego interfejsu zarządzania urządzeniem.

Pokaż oryginał (EN)

Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. The devices store passwords in plaintext, which may allow an attacker with access to the configuration file to log into the SmartServer web user interface.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej ochrony danych uwierzytelniających (CWE-256, CWE-522) — hasła użytkowników są zapisywane w pliku konfiguracyjnym bez żadnego szyfrowania ani haszowania. Uzyskanie dostępu do tego pliku — na przykład przez nieautoryzowany odczyt systemu plików, błąd w konfiguracji uprawnień lub inny wektor — pozwala odczytać hasła w sposób bezpośredni. Pozyskane dane uwierzytelniające mogą następnie zostać wykorzystane do logowania do interfejsu webowego SmartServer.

Skutki

Atakujący może uzyskać pełny dostęp do interfejsu webowego urządzenia, co umożliwia przejęcie kontroli nad jego konfiguracją i operacją, a w konsekwencji naruszenie poufności, integralności i dostępności zarządzanego środowiska przemysłowego.

Mitygacja

Dla SmartServer 2 należy zaktualizować oprogramowanie do wersji 4.11.007 lub nowszej. Dla pozostałych produktów (SmartServer 1, i.LON 100, i.LON 600) należy zastosować patche i zalecenia dostępne u producenta zgodnie z referencjami (ICSA-18-200-03). Dodatkowo zaleca się ograniczenie dostępu do plików konfiguracyjnych urządzeń oraz segmentację sieci przemysłowej.

Kogo dotyczy

Echelon SmartServer 1 — wszystkie wersje; Echelon SmartServer 2 — wszystkie wersje wcześniejsze niż release 4.11.007; Echelon i.LON 100 — wszystkie wersje; Echelon i.LON 600 — wszystkie wersje.

Uwagi

Podatność dotyczy systemów przemysłowych (ICS/OT). Poradnik bezpieczeństwa opublikowany przez ICS-CERT jako ICSA-18-200-03 w dniu 2018-07-24.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Echelon I.lon 100

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 100 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon I.lon 600

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 600 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2 Firmware

    OS
    Echelon
    < 4.11.007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-10627CRITICAL9.8PL ✓ten sam produkt

Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON

CVE-2018-8855CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP

CVE-2018-8859CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką

CVE-2022-3089MEDIUM6.3ten sam vendor

Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...