Podatność typu denial of service występuje w funkcji zdalnej konfiguracji SeaMax urządzenia Sealevel Systems SeaConnect 370W v1.3.34. Atakujący może wywołać niedostępność urządzenia poprzez wysłanie specjalnie spreparowanych pakietów sieciowych bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
A denial of service vulnerability exists in the SeaMax remote configuration functionality of Sealevel Systems, Inc. SeaConnect 370W v1.3.34. Specially-crafted network packets can lead to denial of service. An attacker can send a malicious packet to trigger this vulnerability.
Atakujący wysyła specjalnie spreparowany pakiet sieciowy do funkcji zdalnej konfiguracji SeaMax w oprogramowaniu urządzenia SeaConnect 370W. Podatność wynika z nieprawidłowej kontroli dostępu oraz niewystarczającej weryfikacji tożsamości (CWE-284, CWE-287), co pozwala na wyzwolenie błędu bez posiadania jakichkolwiek uprawnień. W wyniku przetworzenia złośliwego pakietu urządzenie przestaje prawidłowo funkcjonować.
Atakujący może doprowadzić do całkowitej niedostępności urządzenia (denial of service), co w środowiskach przemysłowych lub IoT może skutkować przerwaniem ciągłości operacyjnej obsługiwanego procesu. Dodatkowe ryzyko stanowi możliwość ominięcia mechanizmów uwierzytelnienia (auth bypass).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zdalnej konfiguracji SeaMax wyłącznie do zaufanych hostów za pomocą reguł firewall oraz segmentacji sieci.
Sealevel Systems SeaConnect 370W z oprogramowaniem firmware w wersji v1.3.34
Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2021-1392). Wektor ataku jest sieciowy, niewymagający uwierzytelnienia ani interakcji użytkownika, co przy ocenie CVSS 9.3 (CRITICAL) czyni ją szczególnie istotną dla urządzeń eksponowanych publicznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:HSealevel Seaconnect 370w
HWSealevelwszystkie wersjeSealevel Seaconnect 370w Firmware
OSSealevel1.3.34
Powiązane podatności
Stack-based buffer overflow w LLMNR w Sealevel SeaConnect 370W — RCE
Stack-based buffer overflow w NBNS na Sealevel SeaConnect 370W — RCE
A misconfiguration exists in the MQTTS functionality of Sealevel Systems, Inc. SeaConnect 370W v1.3.34. This m...
A heap-based buffer overflow vulnerability exists in the OTA Update u-download functionality of Sealevel Syste...
A denial of service vulnerability exists in the Modbus configuration functionality of Sealevel Systems, Inc. S...