W urządzeniach Schneider Electric homeLYnk (Wiser For KNX) i spaceLYnk w wersji V2.60 i wcześniejszych zastosowano przestarzały lub podatny algorytm kryptograficzny do ochrony poświadczeń. Podatność umożliwia nieautoryzowany dostęp do systemu po skutecznym ataku brute force na dane uwierzytelniające.
▸ Pokaż oryginał (EN)
Use of a Broken or Risky Cryptographic Algorithm vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior that could cause unauthorized access when credentials are discovered after a brute force attack.
Podatność wynika z użycia słabego lub wadliwego algorytmu kryptograficznego (CWE-327) do przechowywania lub przetwarzania poświadczeń użytkowników. Słabe szyfrowanie sprawia, że atakujący przeprowadzający atak brute force jest w stanie w praktycznym czasie odzyskać oryginalne dane uwierzytelniające. Po ich uzyskaniu możliwe jest zalogowanie się do urządzenia bez autoryzacji przez prawowitego właściciela.
Atakujący może uzyskać nieautoryzowany dostęp do urządzenia, co w środowisku automatyki budynkowej (KNX) może oznaczać przejęcie kontroli nad systemami zarządzania budynkiem, oświetleniem, ogrzewaniem lub innymi zintegrowanymi instalacjami.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Schneider Electric SEVD-2021-130-04 dostępny na stronie producenta)
Schneider Electric homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Homelynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Homelynk Firmware
OSSchneider-Electric≤ 2.6.0Schneider Electric Spacelynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Spacelynk Firmware
OSSchneider-Electric≤ 2.6.0
Powiązane podatności
Brak limitu prób logowania w urządzeniach Schneider-Electric LYnk/Wiser for KNX
Schneider Electric homeLYnk/spaceLYnk — niewystarczająca ochrona poświadczeń
A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...
A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...
Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...