CRITICAL🇬🇧 English

CVE-2018-8859

Echelon SmartServer / i.LON — obejście uwierzytelnienia przez manipulację ścieżką

CVSS 9.8v3.0pub. 2018-07-24upd. 2026-06-02

Podatność w urządzeniach Echelon SmartServer 1, SmartServer 2 oraz i.LON 100 umożliwia nieuwierzytelnionemu atakującemu zdalne ominięcie mechanizmu uwierzytelnienia. Zagrożenie jest krytyczne ze względu na pełny dostęp sieciowy bez wymaganych poświadczeń, co jest szczególnie groźne w środowiskach przemysłowych (ICS/SCADA).

Pokaż oryginał (EN)

Echelon SmartServer 1 all versions, SmartServer 2 all versions prior to release 4.11.007, i.LON 100 all versions, and i.LON 600 all versions. An attacker can bypass the required authentication specified in the security configuration file by including extra characters in the directory name when specifying the directory to be accessed. This vulnerability does not affect the i.LON 600 product.

🤖 Analiza AI
Jak działa

Atakujący może obejść wymagania uwierzytelnienia zdefiniowane w pliku konfiguracji bezpieczeństwa poprzez umieszczenie dodatkowych znaków w nazwie katalogu wskazanego w żądaniu dostępu. Mechanizm walidacji nie rozpoznaje zmodyfikowanej ścieżki jako chronionego zasobu, w związku z czym kontrola dostępu zostaje pominięta. Jest to klasyczny przypadek auth bypass (CWE-288/CWE-287) oparty na manipulacji formatem wejścia.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do chronionych zasobów urządzenia bez podawania prawidłowych poświadczeń, co może skutkować pełną kompromitacją poufności, integralności i dostępności systemu sterowania.

Mitygacja

Dla SmartServer 2 należy zaktualizować oprogramowanie do wersji 4.11.007 lub nowszej. Dla SmartServer 1 oraz i.LON 100 należy zastosować patche dostępne u producenta zgodnie z referencjami (ICSA-18-200-03). Zaleca się również ograniczenie dostępu sieciowego do urządzeń ICS poprzez segmentację sieci i stosowanie firewalla.

Kogo dotyczy

Echelon SmartServer 1 (wszystkie wersje), Echelon SmartServer 2 (wszystkie wersje przed 4.11.007), Echelon i.LON 100 (wszystkie wersje). Podatność NIE dotyczy urządzeń i.LON 600.

Uwagi

Podatność dotyczy urządzeń przemysłowych klasy ICS. Szczegółowe informacje opublikowano w poradniku ICS-CERT ICSA-18-200-03 w dniu 2018-07-24. Pomimo że i.LON 600 jest wymieniony w opisie produktów, producent potwierdził, że podatność go NIE dotyczy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Echelon I.lon 100

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 100 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon I.lon 600

    HW
    Echelon
    wszystkie wersje
  • Echelon I.lon 600 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 1 Firmware

    OS
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2

    HW
    Echelon
    wszystkie wersje
  • Echelon Smartserver 2 Firmware

    OS
    Echelon
    < 4.11.007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-10627CRITICAL9.8PL ✓ten sam produkt

Nieuprawniony dostęp przez SOAP API w urządzeniach Echelon SmartServer i i.LON

CVE-2018-8851CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer/i.LON — przechowywanie haseł w postaci jawnej

CVE-2018-8855CRITICAL9.8PL ✓ten sam produkt

Echelon SmartServer / i.LON — niezaszyfrowana komunikacja Web i FTP

CVE-2022-3089MEDIUM6.3ten sam vendor

Echelon SmartServer 2.2 with i.LON Vision 2.2 stores cleartext credentials in a file, which could allow a...