CRITICAL🇬🇧 English

CVE-2021-22707

Zakodowane na stałe dane uwierzytelniające w stacjach ładowania Schneider Electric EVlink

CVSS 9.8v3.1pub. 2021-07-21upd. 2024-11-21

Podatność CWE-798 (Use of Hard-coded Credentials) w stacjach ładowania EVlink firmy Schneider Electric umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli administracyjnej nad urządzeniem. Ocena CVSS 9.8 (CRITICAL) czyni ją jedną z najpoważniejszych w tej kategorii produktów.

Pokaż oryginał (EN)

A CWE-798: Use of Hard-coded Credentials vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlink Parking (EVW2 / EVF2 / EV.2 all versions prior to R8 V3.4.0.1), and EVlink Smart Wallbox (EVB1A all versions prior to R8 V3.4.0.1 ) that could allow an attacker to issue unauthorized commands to the charging station web server with administrative privileges.

🤖 Analiza AI
Jak działa

W oprogramowaniu firmware urządzeń EVlink City, EVlink Parking oraz EVlink Smart Wallbox zakodowane są na stałe dane uwierzytelniające (login i/lub hasło), które nie mogą być zmienione przez użytkownika w normalnym trybie eksploatacji. Atakujący posiadający wiedzę o tych danych (możliwą do uzyskania np. przez analizę firmware) może wysyłać żądania HTTP do serwera WWW stacji ładowania z pełnymi uprawnieniami administracyjnymi, bez konieczności posiadania własnych poświadczeń ani interakcji ofiary. Wektor ataku jest sieciowy, bez wymagań co do uwierzytelnienia i interakcji użytkownika.

Skutki

Atakujący może wydawać nieautoryzowane polecenia do serwera WWW stacji ładowania z uprawnieniami administratora, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, zakłócenia procesu ładowania pojazdów elektrycznych, a potencjalnie także do dalszego ruchu w sieci infrastruktury ładowania.

Mitygacja

Należy zaktualizować firmware do wersji R8 V3.4.0.1 lub nowszej dla wszystkich dotkniętych produktów (EVlink City, EVlink Parking, EVlink Smart Wallbox). Szczegółowe instrukcje dostępne w biuletynie bezpieczeństwa producenta: SEVD-2021-194-06 (download.schneider-electric.com). Do czasu wdrożenia patcha zaleca się izolację sieciową urządzeń oraz ograniczenie dostępu do interfejsu WWW wyłącznie do zaufanych adresów IP.

Kogo dotyczy

EVlink City (EVC1S22P4 / EVC1S7P4) — wszystkie wersje przed R8 V3.4.0.1; EVlink Parking (EVW2 / EVF2 / EV.2) — wszystkie wersje przed R8 V3.4.0.1; EVlink Smart Wallbox (EVB1A) — wszystkie wersje przed R8 V3.4.0.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Evlink City Evc1s22p4

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink City Evc1s22p4 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink City Evc1s7p4

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink City Evc1s7p4 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Ev.2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Ev.2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Evf2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Evf2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Parking Evw2

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Parking Evw2 Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
  • Schneider Electric Evlink Smart Wallbox Evb1a

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Evlink Smart Wallbox Evb1a Firmware

    OS
    Schneider-Electric
    < r8_v3.4.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22820CRITICAL9.8PL ✓ten sam produkt

Brak wygasania sesji w stacjach ładowania Schneider Electric EVlink

CVE-2021-22729CRITICAL9.8PL ✓ten sam produkt

Hardkodowane hasło w ładowarkach EVlink Schneider Electric

CVE-2021-22727CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca entropia w stacjach ładowania EVlink Schneider Electric

CVE-2021-22730CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe hasła w stacjach ładowania Schneider Electric EVlink

CVE-2021-22818HIGH7.5ten sam produkt

A CWE-307 Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an a...