Urządzenia Echelon SmartServer 1, SmartServer 2 oraz i.LON 100 i i.LON 600 domyślnie zezwalają na niezaszyfrowane połączenia HTTP oraz przyjmują aktualizacje konfiguracji i firmware przez niezabezpieczony protokół FTP. Stanowi to poważne zagrożenie dla integralności i poufności danych w środowiskach przemysłowych (ICS/OT).
▸ Pokaż oryginał (EN)
Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. The devices allow unencrypted Web connections by default, and devices can receive configuration and firmware updates by unsecure FTP.
Podatność wynika z domyślnej konfiguracji urządzeń, która nie wymusza szyfrowania transmisji (CWE-319 — przesyłanie wrażliwych danych w postaci jawnej). Połączenia do panelu webowego odbywają się przez niezaszyfrowany protokół HTTP, a aktualizacje firmware i konfiguracji są pobierane przez protokół FTP bez jakiegokolwiek szyfrowania. Atakujący znajdujący się w tej samej sieci może przechwytywać ruch (man-in-the-middle), odczytywać dane uwierzytelniające oraz podstawiać złośliwe pakiety firmware lub konfiguracyjne.
Atakujący może przechwycić dane uwierzytelniające i konfiguracyjne urządzeń, a także podmienić firmware na złośliwą wersję, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz potencjalnego zakłócenia procesów przemysłowych.
Dla SmartServer 2 należy zaktualizować firmware do wersji 4.11.007 lub nowszej. Dla pozostałych produktów (SmartServer 1, i.LON 100, i.LON 600) należy zastosować patche i wytyczne dostępne u producenta zgodnie z referencjami (ICSA-18-200-03). Dodatkowo zaleca się izolację urządzeń w dedykowanym segmencie sieci, ograniczenie dostępu przez firewall oraz zastąpienie komunikacji HTTP i FTP zaszyfrowanymi alternatywami, jeśli urządzenie to umożliwia.
Echelon SmartServer 1 — wszystkie wersje firmware; Echelon SmartServer 2 — wszystkie wersje przed 4.11.007; Echelon i.LON 100 — wszystkie wersje firmware; Echelon i.LON 600 — wszystkie wersje firmware.
Podatność dotyczy środowisk przemysłowych (ICS/SCADA). Informacja o podatności została opublikowana przez ICS-CERT w ramach doradztwa ICSA-18-200-03 w dniu 2018-07-24.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEchelon I.lon 100
HWEchelonwszystkie wersjeEchelon I.lon 100 Firmware
OSEchelonwszystkie wersjeEchelon I.lon 600
HWEchelonwszystkie wersjeEchelon I.lon 600 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 1
HWEchelonwszystkie wersjeEchelon Smartserver 1 Firmware
OSEchelonwszystkie wersjeEchelon Smartserver 2
HWEchelonwszystkie wersjeEchelon Smartserver 2 Firmware
OSEchelon< 4.11.007
Powiązane podatności
Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON
Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej
Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką
Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...