CRITICAL🇬🇧 English

CVE-2021-27426

GE Multilin UR IED — niemożliwość wyłączenia trybu fabrycznego

CVSS 9.8v3.1pub. 2022-03-23upd. 2024-11-21

Firmware urządzeń GE UR IED w wariancie zabezpieczeń 'Basic' przed wersją 8.1x nie pozwala na wyłączenie tzw. 'Factory Mode', umożliwiającego serwisowy dostęp użytkownika 'Factory'. Stwarza to poważne ryzyko nieautoryzowanego dostępu do krytycznej infrastruktury przemysłowej.

Pokaż oryginał (EN)

GE UR IED firmware versions prior to version 8.1x with “Basic” security variant does not allow the disabling of the “Factory Mode,” which is used for servicing the IED by a “Factory” user.

🤖 Analiza AI
Jak działa

Podatność wynika z braku mechanizmu pozwalającego administratorowi lub operatorowi na dezaktywację trybu fabrycznego w urządzeniu. Tryb ten, przeznaczony do serwisowania sprzętu przez producenta, pozostaje trwale aktywny w wariancie 'Basic' oprogramowania układowego. Oznacza to, że konto użytkownika 'Factory' z uprawnieniami serwisowymi jest stale dostępne przez sieć, bez możliwości jego zablokowania przez użytkownika końcowego.

Skutki

Atakujący uzyskujący dostęp sieciowy do urządzenia może skorzystać z trwale aktywnego konta serwisowego, potencjalnie przejmując pełną kontrolę nad urządzeniem IED — w tym nad jego konfiguracją, danymi i funkcjami sterowania siecią elektroenergetyczną.

Mitygacja

Należy zaktualizować firmware urządzeń GE UR IED do wersji 8.1x lub nowszej, która usuwa opisane ograniczenie. Szczegółowe informacje o dostępnych patchach i procedurze aktualizacji dostępne są w poradniku CISA ICS-CERT (ICSA-21-075-02) oraz na portalu GE Grid Solutions po zalogowaniu.

Kogo dotyczy

Firmware GE Multilin UR IED (w tym modele B30, B90, C60) w wariancie zabezpieczeń 'Basic', we wszystkich wersjach oprogramowania układowego wcześniejszych niż wersja 8.1x.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Multilin B30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin B30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin B90

    HW
    Ge
    wszystkie wersje
  • Ge Multilin B90 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C70

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C70 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C95

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C95 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin D30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin D30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin D60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin D60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin F35

    HW
    Ge
    wszystkie wersje
  • Ge Multilin F35 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin F60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin F60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin G30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin G30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin G60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin G60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L90

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L90 Firmware

    OS
    Ge
    < 8.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27428CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowana aktualizacja firmware w GE Multilin UR IED

CVE-2021-27422HIGH7.5ten sam produkt

GE UR firmware versions prior to version 8.1x web server interface is supported on UR over HTTP protocol. It a...

CVE-2021-27418MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x supports web interface with read-only access. The device fails t...

CVE-2021-27420MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x web server task does not properly handle receipt of unsupported ...

CVE-2021-27424MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x shares MODBUS memory map as part of the communications guide. GE...