CRITICAL🇬🇧 English

CVE-2020-10285

Brute-force uwierzytelnienia w kontrolerze Ufactory xArm 5 Lite

CVSS 9.8v3.1pub. 2020-07-15upd. 2024-11-21

Implementacja uwierzytelnienia w kontrolerze xArm charakteryzuje się bardzo niską entropią, co umożliwia przeprowadzenie skutecznego ataku brute-force. Brak mechanizmów blokowania lub ograniczania automatycznych prób logowania sprawia, że atakujący może uzyskać nieautoryzowany dostęp do urządzenia.

Pokaż oryginał (EN)

The authentication implementation on the xArm controller has very low entropy, making it vulnerable to a brute-force attack. There is no mechanism in place to mitigate or lockout automated attempts to gain access.

🤖 Analiza AI
Jak działa

Mechanizm uwierzytelnienia zastosowany w kontrolerze xArm generuje lub przetwarza dane uwierzytelniające o bardzo niskiej entropii (CWE-331), co drastycznie ogranicza przestrzeń możliwych wartości. Jednocześnie brak jest jakiegokolwiek mechanizmu ograniczania liczby prób logowania (CWE-307), takiego jak blokada konta, opóźnienia między próbami czy CAPTCHA. Pozwala to atakującemu na zautomatyzowane, nieograniczone próby odgadnięcia danych dostępowych w krótkim czasie, bez żadnych przeszkód technicznych.

Skutki

Atakujący zdalny, bez żadnej autoryzacji, może przejąć pełną kontrolę nad kontrolerem robota xArm, co grozi nieautoryzowanym sterowaniem ramieniem robotycznym, wyciekiem danych oraz naruszeniem integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo, do czasu wdrożenia poprawki, zaleca się izolację kontrolera xArm od sieci publicznych, ograniczenie dostępu sieciowego za pomocą firewall oraz monitorowanie prób logowania.

Kogo dotyczy

Ufactory xArm 5 Lite oraz oprogramowanie układowe (firmware) Ufactory xArm 5 Lite — wersje wskazane w referencjach producenta

Uwagi

Podatność zgłoszona i udokumentowana w repozytorium Robot Vulnerability Database (RVD) prowadzonym przez Alias Robotics pod numerem issues/3322.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ufactory Xarm 5 Lite

    HW
    Ufactory
    wszystkie wersje
  • Ufactory Xarm 5 Lite Firmware

    OS
    Ufactory
    ≤ 1.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-10286HIGH8.8ten sam produkt

the main user account has restricted privileges but is in the sudoers group and there is not any mechanism in ...

CVE-2020-10284CRITICAL9.1PL ✓ten sam vendor

Brak uwierzytelniania w Ufactory xArm Studio — nieautoryzowana kontrola robota