CRITICAL🇬🇧 English

CVE-2019-13553

Hardcoded credentials w Rittal Chiller SK 3232 / Carel pCOWeb

CVSS 9.8v3.1pub. 2019-10-25upd. 2024-11-21

Interfejs webowy chłodnic Rittal SK 3232 oparty na firmware Carel pCOWeb zawiera zakodowane na stałe dane uwierzytelniające (hardcoded credentials). Podatność umożliwia nieuwierzytelnionemu atakującemu dostęp do systemu przez sieć i przejęcie kontroli nad jednostką chłodzącą.

Pokaż oryginał (EN)

Rittal Chiller SK 3232-Series web interface as built upon Carel pCOWeb firmware A1.5.3 – B1.2.4. The authentication mechanism on affected systems is configured using hard-coded credentials. These credentials could allow attackers to influence the primary operations of the affected systems, namely turning the cooling unit on and off and setting the temperature set point.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelniania w interfejsie webowym urządzenia został skonfigurowany z użyciem statycznych, niezmiennych poświadczeń wbudowanych bezpośrednio w firmware (CWE-798). Atakujący znający te dane — a są one takie same dla wszystkich urządzeń danej serii — może zalogować się do interfejsu webowego bez żadnej dodatkowej interakcji ze strony ofiary. Ponieważ wektor ataku jest sieciowy (AV:N) i nie wymaga żadnych uprawnień ani interakcji użytkownika, atak może zostać przeprowadzony zdalnie wobec każdego dostępnego w sieci urządzenia.

Skutki

Atakujący uzyskuje pełną kontrolę nad jednostką chłodzącą, w tym możliwość włączania i wyłączania systemu chłodzenia oraz zmiany nastawionej temperatury, co może prowadzić do uszkodzenia chłodzonej infrastruktury lub zakłócenia ciągłości operacyjnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-19-297-01). Do czasu wdrożenia poprawki zaleca się izolację urządzeń od sieci publicznych, umieszczenie ich za firewall oraz ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Rittal Chiller SK 3232-Series z interfejsem webowym opartym na firmware Carel pCOWeb w wersji A1.5.3 – B1.2.4

Uwagi

Podatność została upubliczniona 25 października 2019 r. poprzez listę Full Disclosure oraz doradztwo ICS-CERT ICSA-19-297-01. Dotyczy infrastruktury przemysłowej OT/ICS — systemów chłodzenia, których kompromitacja może mieć bezpośredni wpływ na fizyczne środowisko operacyjne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Carel Pcoweb Firmware

    OS
    Carel
    a1.5.3 – b1.2.4
  • Rittal Chiller Sk 3232

    HW
    Rittal
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-13549HIGH7.5ten sam produkt

Rittal Chiller SK 3232-Series web interface as built upon Carel pCOWeb firmware A1.5.3 – B1.2.4. The authentic...

CVE-2024-47945CRITICAL9.8PL ✓ten sam vendor

Przewidywalne identyfikatory sesji w urządzeniach Rittal IoT Interface i CMC III

CVE-2022-34827CRITICAL9.9PL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w Carel Boss Mini 1.5.0

CVE-2020-11951CRITICAL9.8PL ✓ten sam vendor

Ukryte konto backdoor root w urządzeniach Rittal PDU i CMCIII

CVE-2020-11956CRITICAL9.8PL ✓ten sam vendor

Naruszenie zasady minimalnych uprawnień w urządzeniach Rittal PDU i CMCIII