Podatność CWE-798 (Use of Hard-coded Credentials) w stacjach ładowania EVlink firmy Schneider Electric umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli administracyjnej nad urządzeniem. Ocena CVSS 9.8 (CRITICAL) czyni ją jedną z najpoważniejszych w tej kategorii produktów.
▸ Pokaż oryginał (EN)
A CWE-798: Use of Hard-coded Credentials vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlink Parking (EVW2 / EVF2 / EV.2 all versions prior to R8 V3.4.0.1), and EVlink Smart Wallbox (EVB1A all versions prior to R8 V3.4.0.1 ) that could allow an attacker to issue unauthorized commands to the charging station web server with administrative privileges.
W oprogramowaniu firmware urządzeń EVlink City, EVlink Parking oraz EVlink Smart Wallbox zakodowane są na stałe dane uwierzytelniające (login i/lub hasło), które nie mogą być zmienione przez użytkownika w normalnym trybie eksploatacji. Atakujący posiadający wiedzę o tych danych (możliwą do uzyskania np. przez analizę firmware) może wysyłać żądania HTTP do serwera WWW stacji ładowania z pełnymi uprawnieniami administracyjnymi, bez konieczności posiadania własnych poświadczeń ani interakcji ofiary. Wektor ataku jest sieciowy, bez wymagań co do uwierzytelnienia i interakcji użytkownika.
Atakujący może wydawać nieautoryzowane polecenia do serwera WWW stacji ładowania z uprawnieniami administratora, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, zakłócenia procesu ładowania pojazdów elektrycznych, a potencjalnie także do dalszego ruchu w sieci infrastruktury ładowania.
Należy zaktualizować firmware do wersji R8 V3.4.0.1 lub nowszej dla wszystkich dotkniętych produktów (EVlink City, EVlink Parking, EVlink Smart Wallbox). Szczegółowe instrukcje dostępne w biuletynie bezpieczeństwa producenta: SEVD-2021-194-06 (download.schneider-electric.com). Do czasu wdrożenia patcha zaleca się izolację sieciową urządzeń oraz ograniczenie dostępu do interfejsu WWW wyłącznie do zaufanych adresów IP.
EVlink City (EVC1S22P4 / EVC1S7P4) — wszystkie wersje przed R8 V3.4.0.1; EVlink Parking (EVW2 / EVF2 / EV.2) — wszystkie wersje przed R8 V3.4.0.1; EVlink Smart Wallbox (EVB1A) — wszystkie wersje przed R8 V3.4.0.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Evlink City Evc1s22p4
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink City Evc1s22p4 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink City Evc1s7p4
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink City Evc1s7p4 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Ev.2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Ev.2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Evf2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Evf2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Evw2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Evw2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Smart Wallbox Evb1a
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Smart Wallbox Evb1a Firmware
OSSchneider-Electric< r8_v3.4.0.1
Powiązane podatności
Brak wygasania sesji w stacjach ładowania Schneider Electric EVlink
Hardkodowane hasło w ładowarkach EVlink Schneider Electric
Niewystarczająca entropia w stacjach ładowania EVlink Schneider Electric
Zakodowane na stałe hasła w stacjach ładowania Schneider Electric EVlink
A CWE-307 Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an a...