CRITICAL🇬🇧 English

CVE-2018-8855

Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP

CVSS 9.8v3.0pub. 2018-07-24upd. 2026-06-02

Urządzenia Echelon SmartServer 1, SmartServer 2 oraz i.LON 100 i i.LON 600 domyślnie zezwalają na niezaszyfrowane połączenia HTTP oraz przyjmują aktualizacje konfiguracji i firmware przez niezabezpieczony protokół FTP. Stanowi to poważne zagrożenie dla integralności i poufności danych w środowiskach przemysłowych (ICS/OT).

Pokaż oryginał (EN)

Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. The devices allow unencrypted Web connections by default, and devices can receive configuration and firmware updates by unsecure FTP.

🤖 Analiza AI
Jak działa

Podatność wynika z domyślnej konfiguracji urządzeń, która nie wymusza szyfrowania transmisji (CWE-319 — przesyłanie wrażliwych danych w postaci jawnej). Połączenia do panelu webowego odbywają się przez niezaszyfrowany protokół HTTP, a aktualizacje firmware i konfiguracji są pobierane przez protokół FTP bez jakiegokolwiek szyfrowania. Atakujący znajdujący się w tej samej sieci może przechwytywać ruch (man-in-the-middle), odczytywać dane uwierzytelniające oraz podstawiać złośliwe pakiety firmware lub konfiguracyjne.

Skutki

Atakujący może przechwycić dane uwierzytelniające i konfiguracyjne urządzeń, a także podmienić firmware na złośliwą wersję, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz potencjalnego zakłócenia procesów przemysłowych.

Mitygacja

Dla SmartServer 2 należy zaktualizować firmware do wersji 4.11.007 lub nowszej. Dla pozostałych produktów (SmartServer 1, i.LON 100, i.LON 600) należy zastosować patche i wytyczne dostępne u producenta zgodnie z referencjami (ICSA-18-200-03). Dodatkowo zaleca się izolację urządzeń w dedykowanym segmencie sieci, ograniczenie dostępu przez firewall oraz zastąpienie komunikacji HTTP i FTP zaszyfrowanymi alternatywami, jeśli urządzenie to umożliwia.

Kogo dotyczy

Echelon SmartServer 1 — wszystkie wersje firmware; Echelon SmartServer 2 — wszystkie wersje przed 4.11.007; Echelon i.LON 100 — wszystkie wersje firmware; Echelon i.LON 600 — wszystkie wersje firmware.

Uwagi

Podatność dotyczy środowisk przemysłowych (ICS/SCADA). Informacja o podatności została opublikowana przez ICS-CERT w ramach doradztwa ICSA-18-200-03 w dniu 2018-07-24.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Echelon I.lon 100

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 100 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon I.lon 600

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 600 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2 Firmware

    OS
    Echelon
    < 4.11.007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-10627CRITICAL9.8PL ✓ten sam produkt

Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON

CVE-2018-8851CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej

CVE-2018-8859CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką

CVE-2022-3089MEDIUM6.3ten sam vendor

Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...