CRITICAL🇬🇧 English

CVE-2019-17215

Brak ochrony przed brute-force w urządzeniach V-Zug Combi-Steam MSLQ

CVSS 9.8v3.1pub. 2019-10-06upd. 2024-11-21

Urządzenia V-Zug Combi-Steam MSLQ nie posiadają żadnego mechanizmu ochrony przed atakami brute-force, co umożliwia atakującemu zdalne odgadnięcie hasła dostępowego. Podatność uzyskała ocenę krytyczną (CVSS 9.8) ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy charakter ataku.

Pokaż oryginał (EN)

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. There is no bruteforce protection (e.g., lockout) established. An attacker might be able to bruteforce the password to authenticate on the device.

🤖 Analiza AI
Jak działa

Urządzenie nie implementuje mechanizmów ograniczających liczbę nieudanych prób logowania, takich jak blokada konta (lockout) czy czasowe opóźnienia. Atakujący może bez żadnych ograniczeń wysyłać kolejne żądania uwierzytelnienia z różnymi hasłami, aż do skutecznego zalogowania się na urządzeniu. Atak może być przeprowadzony zdalnie przez sieć bez żadnej wcześniejszej interakcji z użytkownikiem.

Skutki

Skuteczny atak brute-force umożliwia atakującemu uzyskanie nieautoryzowanego dostępu do urządzenia i pełną kompromitację jego funkcjonalności, potencjalnie obejmując poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zaktualizować oprogramowanie urządzeń do wersji Ethernet R07 lub nowszej oraz WLAN R05 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez segmentację sieci lub firewall, aby zminimalizować ekspozycję na ataki sieciowe.

Kogo dotyczy

Urządzenia V-Zug Combi-Steam MSLQ z oprogramowaniem Ethernet w wersjach przed R07 oraz z oprogramowaniem WLAN w wersjach przed R05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Vzug Combi Stream Mslq

    HW
    Vzug
    wszystkie wersje
  • Vzug Combi Stream Mslq Firmware

    OS
    Vzug
    < ethernet_r07< wlan_r05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-17216CRITICAL9.8PL ✓ten sam produkt

V-Zug Combi-Steam MSLQ: słabe hashowanie haseł z użyciem MD5

CVE-2019-17218CRITICAL9.1PL ✓ten sam produkt

V-Zug Combi-Steam MSLQ — niezaszyfrowana komunikacja HTTP z web service

CVE-2019-17217HIGH8.8ten sam produkt

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. There is no...

CVE-2019-17219HIGH8.8ten sam produkt

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. By default,...