Podatność w urządzeniach homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych umożliwia nieautoryzowany dostęp do systemu. Brak odpowiedniej ochrony przed atakami brute force pozwala napastnikowi na odgadnięcie poświadczeń i przejęcie kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
Insufficiently Protected Credentials vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior that could cause unauthorized access of when credentials are discovered after a brute force attack.
System nie implementuje wystarczających mechanizmów ograniczających liczbę prób uwierzytelnienia (brak blokady konta, limitu prób lub mechanizmu opóźnienia — CWE-307). Atakujący może przeprowadzić atak brute force na interfejs uwierzytelniania, iteracyjnie próbując różnych kombinacji poświadczeń. Po pomyślnym odgadnięciu danych logowania uzyskuje nieautoryzowany dostęp do urządzenia.
Atakujący uzyskuje nieautoryzowany dostęp do urządzenia z pełnymi uprawnieniami, co może skutkować przejęciem kontroli nad instalacją KNX (automatyka budynkowa), modyfikacją konfiguracji oraz naruszeniem poufności i integralności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Schneider Electric SEVD-2021-130-04). Dodatkowo zaleca się ograniczenie dostępu sieciowego do urządzeń poprzez firewall oraz stosowanie silnych, unikalnych haseł.
Schneider Electric homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych (firmware oraz urządzenie).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Homelynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Homelynk Firmware
OSSchneider-Electric≤ 2.6.0Schneider Electric Spacelynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Spacelynk Firmware
OSSchneider-Electric≤ 2.6.0
Powiązane podatności
Brak limitu prób logowania w urządzeniach Schneider-Electric LYnk/Wiser for KNX
Słaby algorytm kryptograficzny w Schneider Electric homeLYnk i spaceLYnk
A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...
A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...
Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...