CRITICAL🇬🇧 English

CVE-2019-17218

V-Zug Combi-Steam MSLQ — niezaszyfrowana komunikacja HTTP z web service

CVSS 9.1v3.1pub. 2019-10-06upd. 2024-11-21

Urządzenia V-Zug Combi-Steam MSLQ domyślnie komunikują się z web service przez niezaszyfrowany protokół HTTP. Atakujący w sieci może przechwycić i podsłuchać całą wymianę danych między urządzeniem a usługą webową.

Pokaż oryginał (EN)

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. By default, the communication to the web service is unencrypted via http. An attacker is able to intercept and sniff communication to the web service.

🤖 Analiza AI
Jak działa

Firmware urządzenia V-Zug Combi-Steam MSLQ domyślnie korzysta z protokołu HTTP zamiast HTTPS do komunikacji z web service. Brak szyfrowania (CWE-319) oznacza, że transmitowane dane — w tym potencjalnie dane uwierzytelniające i polecenia sterujące — są przesyłane jawnym tekstem. Atakujący z dostępem do tej samej sieci (np. przez pozycję man-in-the-middle) może przechwycić i odczytać całą komunikację.

Skutki

Atakujący może przechwycić poufne dane przesyłane między urządzeniem a web service, w tym potencjalnie dane uwierzytelniające lub informacje o stanie urządzenia. Możliwa jest również modyfikacja przechwyconych danych w celu manipulacji działaniem urządzenia.

Mitygacja

Należy zaktualizować firmware urządzenia do wersji Ethernet R07 lub nowszej oraz WLAN R05 lub nowszej. Dodatkowo zaleca się izolację urządzeń IoT w osobnym segmencie sieci (VLAN) oraz ograniczenie dostępu do sieci wyłącznie do zaufanych hostów.

Kogo dotyczy

Urządzenia V-Zug Combi-Steam MSLQ z firmware Ethernet w wersji przed R07 oraz firmware WLAN w wersji przed R05

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Vzug Combi Stream Mslq

    HW
    Vzug
    wszystkie wersje
  • Vzug Combi Stream Mslq Firmware

    OS
    Vzug
    < ethernet_r07< wlan_r05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-17215CRITICAL9.8PL ✓ten sam produkt

Brak ochrony przed brute-force w urządzeniach V-Zug Combi-Steam MSLQ

CVE-2019-17216CRITICAL9.8PL ✓ten sam produkt

V-Zug Combi-Steam MSLQ: słabe hashowanie haseł z użyciem MD5

CVE-2019-17217HIGH8.8ten sam produkt

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. There is no...

CVE-2019-17219HIGH8.8ten sam produkt

An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. By default,...