CRITICAL🇬🇧 English

CVE-2021-22738

Słaby algorytm kryptograficzny w Schneider Electric homeLYnk i spaceLYnk

CVSS 9.8v3.1pub. 2021-05-26upd. 2024-11-21

W urządzeniach Schneider Electric homeLYnk (Wiser For KNX) i spaceLYnk w wersji V2.60 i wcześniejszych zastosowano przestarzały lub podatny algorytm kryptograficzny do ochrony poświadczeń. Podatność umożliwia nieautoryzowany dostęp do systemu po skutecznym ataku brute force na dane uwierzytelniające.

Pokaż oryginał (EN)

Use of a Broken or Risky Cryptographic Algorithm vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior that could cause unauthorized access when credentials are discovered after a brute force attack.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia słabego lub wadliwego algorytmu kryptograficznego (CWE-327) do przechowywania lub przetwarzania poświadczeń użytkowników. Słabe szyfrowanie sprawia, że atakujący przeprowadzający atak brute force jest w stanie w praktycznym czasie odzyskać oryginalne dane uwierzytelniające. Po ich uzyskaniu możliwe jest zalogowanie się do urządzenia bez autoryzacji przez prawowitego właściciela.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do urządzenia, co w środowisku automatyki budynkowej (KNX) może oznaczać przejęcie kontroli nad systemami zarządzania budynkiem, oświetleniem, ogrzewaniem lub innymi zintegrowanymi instalacjami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Schneider Electric SEVD-2021-130-04 dostępny na stronie producenta)

Kogo dotyczy

Schneider Electric homeLYnk (Wiser For KNX) oraz spaceLYnk w wersji V2.60 i wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Homelynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Homelynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.0
  • Schneider Electric Spacelynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Spacelynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-22810CRITICAL9.8PL ✓ten sam produkt

Brak limitu prób logowania w urządzeniach Schneider-Electric LYnk/Wiser for KNX

CVE-2021-22737CRITICAL9.8PL ✓ten sam produkt

Schneider Electric homeLYnk/spaceLYnk — niewystarczająca ochrona poświadczeń

CVE-2021-22806HIGH7.5ten sam produkt

A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...

CVE-2022-22811HIGH8.1ten sam produkt

A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...

CVE-2021-22735HIGH7.2ten sam produkt

Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...