CRITICAL🇬🇧 English

CVE-2021-36767

Digi RealPort — słabe haszowanie hasła umożliwia nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2021-10-08upd. 2024-11-21

Mechanizm uwierzytelniania challenge-response w Digi RealPort do wersji 4.10.490 ujawnia słabo zahaszowane hasło serwera każdemu, kto wyśle nieuwierzytelnione żądanie. Atakujący może złamać uzyskany hash offline i uzyskać pełny dostęp do serwera.

Pokaż oryginał (EN)

In Digi RealPort through 4.10.490, authentication relies on a challenge-response mechanism that gives access to the server password, making the protection ineffective. An attacker may send an unauthenticated request to the server. The server will reply with a weakly-hashed version of the server's access password. The attacker may then crack this hash offline in order to successfully login to the server.

🤖 Analiza AI
Jak działa

Atakujący wysyła do serwera nieuwierzytelnione żądanie sieciowe bez żadnych wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika, dostęp przez sieć). Serwer odpowiada słabo zahaszowaną wersją swojego hasła dostępowego, co wynika z wadliwie zaprojektowanego mechanizmu challenge-response (CWE-916 — użycie niewystarczająco silnego algorytmu haszowania). Otrzymany hash może zostać następnie poddany atakowi offline (np. brute-force lub słownikowemu) w celu odtworzenia hasła w postaci jawnej. Skuteczne złamanie hasła daje atakującemu możliwość zalogowania się do serwera.

Skutki

Atakujący może uzyskać nieautoryzowany pełny dostęp do serwera, co potencjalnie skutkuje przejęciem kontroli nad urządzeniem, naruszeniem poufności i integralności danych oraz zakłóceniem jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi RealPort wyłącznie do zaufanych hostów (np. poprzez firewall lub listy ACL) oraz zmianę haseł dostępowych po zastosowaniu aktualizacji.

Kogo dotyczy

Digi RealPort w wersji do 4.10.490 włącznie; powiązane produkty: Digi ConnectPort TS 8/16 oraz Digi ConnectPort LTS 8/16/32 (w tym ich firmware).

Uwagi

Szczegóły techniczne podatności zostały opublikowane przez badacza w repozytorium GitHub (plik 2021-02.txt). Podatność dotyczy protokołu działającego na poziomie sieciowym bez wymogu uwierzytelnienia, co znacząco ułatwia jej eksploatację zdalną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Digi 6350 Sr

    HW
    Digi
    wszystkie wersje
  • Digi 6350 Sr Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Cm

    HW
    Digi
    wszystkie wersje
  • Digi Cm Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Connect Es

    HW
    Digi
    wszystkie wersje
  • Digi Connect Es Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Connectport Lts 8\/16\/32

    HW
    Digi
    wszystkie wersje
  • Digi Connectport Lts 8\/16\/32 Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Connectport Ts 8\/16

    HW
    Digi
    wszystkie wersje
  • Digi Connectport Ts 8\/16 Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Ia

    HW
    Digi
    wszystkie wersje
  • Digi One Ia Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Iap

    HW
    Digi
    wszystkie wersje
  • Digi One Iap Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Iap Haz

    HW
    Digi
    wszystkie wersje
  • Digi One Iap Haz Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Passport Integrated Console Server

    HW
    Digi
    wszystkie wersje
  • Digi Passport Integrated Console Server Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Hardened

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Hardened Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts M Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts M Mei Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts P Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts P Mei Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Realport

    APP
    Digi
    ≤ 1.9-40≤ 4.10.490
  • Digi Transport Wr11 Xt

    HW
    Digi
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-4299CRITICAL9.0PL ✓ten sam produkt

Digi RealPort Protocol — podatność na atak replay umożliwiająca ominięcie uwierzytelnienia

CVE-2021-35978CRITICAL9.8PL ✓ten sam produkt

RCE z uprawnieniami SUPER w protokole ZING urządzeń Digi TransPort

CVE-2021-35977CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Digi RealPort — wykonanie dowolnego kodu przez ADDP

CVE-2021-37188HIGH8.8ten sam produkt

An issue was discovered on Digi TransPort devices through 2021-07-21. An authenticated attacker may load custo...

CVE-2021-37189HIGH7.5ten sam produkt

An issue was discovered on Digi TransPort Gateway devices through 5.2.13.4. They do not set the Secure attribu...