CRITICAL🇬🇧 English

CVE-2021-21965

DoS w funkcji zdalnej konfiguracji SeaMax urządzenia SeaConnect 370W

CVSS 9.3v3.1pub. 2022-02-04upd. 2024-11-21

Podatność typu denial of service występuje w funkcji zdalnej konfiguracji SeaMax urządzenia Sealevel Systems SeaConnect 370W v1.3.34. Atakujący może wywołać niedostępność urządzenia poprzez wysłanie specjalnie spreparowanych pakietów sieciowych bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

A denial of service vulnerability exists in the SeaMax remote configuration functionality of Sealevel Systems, Inc. SeaConnect 370W v1.3.34. Specially-crafted network packets can lead to denial of service. An attacker can send a malicious packet to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany pakiet sieciowy do funkcji zdalnej konfiguracji SeaMax w oprogramowaniu urządzenia SeaConnect 370W. Podatność wynika z nieprawidłowej kontroli dostępu oraz niewystarczającej weryfikacji tożsamości (CWE-284, CWE-287), co pozwala na wyzwolenie błędu bez posiadania jakichkolwiek uprawnień. W wyniku przetworzenia złośliwego pakietu urządzenie przestaje prawidłowo funkcjonować.

Skutki

Atakujący może doprowadzić do całkowitej niedostępności urządzenia (denial of service), co w środowiskach przemysłowych lub IoT może skutkować przerwaniem ciągłości operacyjnej obsługiwanego procesu. Dodatkowe ryzyko stanowi możliwość ominięcia mechanizmów uwierzytelnienia (auth bypass).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zdalnej konfiguracji SeaMax wyłącznie do zaufanych hostów za pomocą reguł firewall oraz segmentacji sieci.

Kogo dotyczy

Sealevel Systems SeaConnect 370W z oprogramowaniem firmware w wersji v1.3.34

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2021-1392). Wektor ataku jest sieciowy, niewymagający uwierzytelnienia ani interakcji użytkownika, co przy ocenie CVSS 9.3 (CRITICAL) czyni ją szczególnie istotną dla urządzeń eksponowanych publicznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:H
  • Sealevel Seaconnect 370w

    HW
    Sealevel
    wszystkie wersje
  • Sealevel Seaconnect 370w Firmware

    OS
    Sealevel
    1.3.34
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-21960CRITICAL10.0PL ✓ten sam produkt

Stack-based buffer overflow w LLMNR w Sealevel SeaConnect 370W — RCE

CVE-2021-21961CRITICAL10.0PL ✓ten sam produkt

Stack-based buffer overflow w NBNS na Sealevel SeaConnect 370W — RCE

CVE-2021-21959HIGH8.1ten sam produkt

A misconfiguration exists in the MQTTS functionality of Sealevel Systems, Inc. SeaConnect 370W v1.3.34. This m...

CVE-2021-21962HIGH8.1ten sam produkt

A heap-based buffer overflow vulnerability exists in the OTA Update u-download functionality of Sealevel Syste...

CVE-2021-21964HIGH7.4ten sam produkt

A denial of service vulnerability exists in the Modbus configuration functionality of Sealevel Systems, Inc. S...