CRITICAL🇬🇧 English

CVE-2019-7271

Domyślne dane uwierzytelniające w urządzeniach Nortek Linear eMerge 50P/5000P

CVSS 9.8v3.0pub. 2019-07-01upd. 2024-11-21

Urządzenia Nortek Linear eMerge 50P i 5000P posiadają domyślne, niezabezpieczone dane uwierzytelniające. Podatność jest krytyczna, ponieważ umożliwia nieautoryzowany dostęp sieciowy bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Nortek Linear eMerge 50P/5000P devices have Default Credentials.

🤖 Analiza AI
Jak działa

Urządzenia z firmware serii eMerge 50P i 5000P dostarczane są z fabrycznie ustawionymi domyślnymi danymi logowania (CWE-522 — niewystarczająco chronione poświadczenia). Atakujący zdalnie, bez uwierzytelnienia i bez konieczności posiadania specjalnych uprawnień, może skorzystać z tych domyślnych poświadczeń, aby uzyskać dostęp do systemu zarządzania dostępem fizycznym. Wektor ataku jest sieciowy, a jego złożoność — minimalna.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, co obejmuje naruszenie poufności, integralności oraz dostępności systemu, a potencjalnie także kompromitację fizycznej infrastruktury kontroli dostępu.

Mitygacja

Należy niezwłocznie zmienić domyślne dane uwierzytelniające na silne, unikalne hasła dla wszystkich urządzeń eMerge 50P i 5000P. Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.applied-risk.com/resources/ar-2019-006). Zaleca się również ograniczenie dostępu sieciowego do urządzeń poprzez segmentację sieci i firewall.

Kogo dotyczy

Urządzenia Nortek Linear eMerge 50P oraz eMerge 5000P (firmware i hardware) — zgodnie z opisem producenta. Szczegółowe wersje firmware wskazane są w referencjach producenta.

Uwagi

Podatność została ujawniona przez firmę Applied Risk i opisana w ich poradniku AR-2019-006, opublikowanym w referencjach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nortekcontrol Linear Emerge 5000p

    HW
    Nortekcontrol
    wszystkie wersje
  • Nortekcontrol Linear Emerge 5000p Firmware

    OS
    Nortekcontrol
    ≤ 4.6.07
  • Nortekcontrol Linear Emerge 50p

    HW
    Nortekcontrol
    wszystkie wersje
  • Nortekcontrol Linear Emerge 50p Firmware

    OS
    Nortekcontrol
    ≤ 4.6.07
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-7266CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w urządzeniach Linear eMerge 50P/5000P

CVE-2019-7267CRITICAL9.8PL ✓ten sam produkt

Path Traversal w cookie w urządzeniach Linear eMerge 50P/5000P

CVE-2019-7268CRITICAL10.0PL ✓ten sam produkt

Nieuwierzytelnione przesyłanie plików w Linear eMerge 50P/5000P

CVE-2019-7269CRITICAL9.8PL ✓ten sam produkt

Command Injection z wykonaniem kodu jako root w Linear eMerge 50P/5000P

CVE-2019-7270HIGH8.8ten sam produkt

Linear eMerge 50P/5000P devices allow Cross-Site Request Forgery (CSRF).