Urządzenia V-Zug Combi-Steam MSLQ domyślnie komunikują się z web service przez niezaszyfrowany protokół HTTP. Atakujący w sieci może przechwycić i podsłuchać całą wymianę danych między urządzeniem a usługą webową.
▸ Pokaż oryginał (EN)
An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. By default, the communication to the web service is unencrypted via http. An attacker is able to intercept and sniff communication to the web service.
Firmware urządzenia V-Zug Combi-Steam MSLQ domyślnie korzysta z protokołu HTTP zamiast HTTPS do komunikacji z web service. Brak szyfrowania (CWE-319) oznacza, że transmitowane dane — w tym potencjalnie dane uwierzytelniające i polecenia sterujące — są przesyłane jawnym tekstem. Atakujący z dostępem do tej samej sieci (np. przez pozycję man-in-the-middle) może przechwycić i odczytać całą komunikację.
Atakujący może przechwycić poufne dane przesyłane między urządzeniem a web service, w tym potencjalnie dane uwierzytelniające lub informacje o stanie urządzenia. Możliwa jest również modyfikacja przechwyconych danych w celu manipulacji działaniem urządzenia.
Należy zaktualizować firmware urządzenia do wersji Ethernet R07 lub nowszej oraz WLAN R05 lub nowszej. Dodatkowo zaleca się izolację urządzeń IoT w osobnym segmencie sieci (VLAN) oraz ograniczenie dostępu do sieci wyłącznie do zaufanych hostów.
Urządzenia V-Zug Combi-Steam MSLQ z firmware Ethernet w wersji przed R07 oraz firmware WLAN w wersji przed R05
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NVzug Combi Stream Mslq
HWVzugwszystkie wersjeVzug Combi Stream Mslq Firmware
OSVzug< ethernet_r07< wlan_r05
Powiązane podatności
Brak ochrony przed brute-force w urządzeniach V-Zug Combi-Steam MSLQ
V-Zug Combi-Steam MSLQ: słabe hashowanie haseł z użyciem MD5
An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. There is no...
An issue was discovered on V-Zug Combi-Steam MSLQ devices before Ethernet R07 and before WLAN R05. By default,...