CRITICAL🇬🇧 English

CVE-2021-27428

Nieautoryzowana aktualizacja firmware w GE Multilin UR IED

CVSS 9.8v3.1pub. 2022-03-23upd. 2024-11-21

Urządzenia GE UR IED z firmware poniżej wersji 8.1x umożliwiają nieautoryzowanym użytkownikom wgranie dowolnego firmware bez posiadania odpowiednich uprawnień. Jest to szczególnie niebezpieczne w środowiskach przemysłowych i infrastruktury krytycznej, gdzie kompromitacja oprogramowania układowego może prowadzić do poważnych zakłóceń operacyjnych.

Pokaż oryginał (EN)

GE UR IED firmware versions prior to version 8.1x supports upgrading firmware using UR Setup configuration tool – Enervista UR Setup. This UR Setup tool validates the authenticity and integrity of firmware file before uploading the UR IED. An illegitimate user could upgrade firmware without appropriate privileges. The weakness is assessed, and mitigation is implemented in firmware Version 8.10.

🤖 Analiza AI
Jak działa

Narzędzie konfiguracyjne UR Setup (Enervista UR Setup) służy do aktualizacji firmware urządzeń UR IED. Narzędzie wprawdzie weryfikuje autentyczność i integralność pliku firmware przed jego wgraniem, jednak mechanizm kontroli dostępu jest niewystarczający — nieautoryzowany użytkownik może przeprowadzić proces aktualizacji bez posiadania stosownych uprawnień. Luka sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) pozwala na wgranie złośliwego lub niezatwierdzonego pliku firmware do urządzenia.

Skutki

Atakujący bez wymaganych uprawnień może zainstalować na urządzeniu dowolny firmware, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem IED, zakłócenia pracy infrastruktury energetycznej lub wprowadzenia złośliwego kodu do środowiska OT.

Mitygacja

Należy zaktualizować firmware urządzeń GE UR IED do wersji 8.10 lub nowszej, w której producent wdrożył odpowiednie zabezpieczenia. Szczegółowe instrukcje dostępne są w poradniku CISA ICS-CERT ICSA-21-075-02 oraz na portalu GE Grid Solutions (wymagane uwierzytelnienie).

Kogo dotyczy

GE Multilin B30, B90, C60 oraz inne urządzenia z serii GE UR IED z firmware w wersjach wcześniejszych niż 8.1x

Uwagi

Podatność dotyczy środowisk przemysłowych (OT/ICS) — urządzeń IED stosowanych w sieciach elektroenergetycznych. Mitygacja została wdrożona przez producenta w firmware w wersji 8.10, co potwierdzono w opisie oryginalnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Multilin B30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin B30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin B90

    HW
    Ge
    wszystkie wersje
  • Ge Multilin B90 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C70

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C70 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin C95

    HW
    Ge
    wszystkie wersje
  • Ge Multilin C95 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin D30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin D30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin D60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin D60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin F35

    HW
    Ge
    wszystkie wersje
  • Ge Multilin F35 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin F60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin F60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin G30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin G30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin G60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin G60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L30

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L30 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L60

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L60 Firmware

    OS
    Ge
    < 8.10
  • Ge Multilin L90

    HW
    Ge
    wszystkie wersje
  • Ge Multilin L90 Firmware

    OS
    Ge
    < 8.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27426CRITICAL9.8PL ✓ten sam produkt

GE Multilin UR IED — niemożliwość wyłączenia trybu fabrycznego

CVE-2021-27422HIGH7.5ten sam produkt

GE UR firmware versions prior to version 8.1x web server interface is supported on UR over HTTP protocol. It a...

CVE-2021-27418MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x supports web interface with read-only access. The device fails t...

CVE-2021-27420MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x web server task does not properly handle receipt of unsupported ...

CVE-2021-27424MEDIUM5.3ten sam produkt

GE UR firmware versions prior to version 8.1x shares MODBUS memory map as part of the communications guide. GE...