CRITICAL🇬🇧 English

CVE-2021-22737

Schneider Electric homeLYnk/spaceLYnk — niewystarczająca ochrona poświadczeń

CVSS 9.8v3.1pub. 2021-05-26upd. 2024-11-21

Podatność w urządzeniach homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych umożliwia nieautoryzowany dostęp do systemu. Brak odpowiedniej ochrony przed atakami brute force pozwala napastnikowi na odgadnięcie poświadczeń i przejęcie kontroli nad urządzeniem.

Pokaż oryginał (EN)

Insufficiently Protected Credentials vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior that could cause unauthorized access of when credentials are discovered after a brute force attack.

🤖 Analiza AI
Jak działa

System nie implementuje wystarczających mechanizmów ograniczających liczbę prób uwierzytelnienia (brak blokady konta, limitu prób lub mechanizmu opóźnienia — CWE-307). Atakujący może przeprowadzić atak brute force na interfejs uwierzytelniania, iteracyjnie próbując różnych kombinacji poświadczeń. Po pomyślnym odgadnięciu danych logowania uzyskuje nieautoryzowany dostęp do urządzenia.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do urządzenia z pełnymi uprawnieniami, co może skutkować przejęciem kontroli nad instalacją KNX (automatyka budynkowa), modyfikacją konfiguracji oraz naruszeniem poufności i integralności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Schneider Electric SEVD-2021-130-04). Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez firewall oraz stosowanie silnych, unikalnych haseł.

Kogo dotyczy

Schneider Electric homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych (firmware oraz urządzenie).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Homelynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Homelynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.0
  • Schneider Electric Spacelynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Spacelynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-22810CRITICAL9.8PL ✓ten sam produkt

Brak limitu prób logowania w urządzeniach Schneider-Electric LYnk/Wiser for KNX

CVE-2021-22738CRITICAL9.8PL ✓ten sam produkt

Słaby algorytm kryptograficzny w Schneider Electric homeLYnk i spaceLYnk

CVE-2021-22806HIGH7.5ten sam produkt

A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...

CVE-2022-22811HIGH8.1ten sam produkt

A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...

CVE-2021-22735HIGH7.2ten sam produkt

Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...