CRITICAL🇬🇧 English

CVE-2021-38412

Pominięcie uwierzytelnienia w serwerze HTTP/HTTPS urządzenia Digi PortServer TS 16

CVSS 9.6v3.1pub. 2021-09-17upd. 2024-11-21

Urządzenie Digi PortServer TS 16 Rack umożliwia wykonywanie krytycznych operacji administracyjnych przez serwer HTTP/HTTPS bez jakiegokolwiek uwierzytelnienia. Podatność jest oceniana jako krytyczna (CVSS 9.6) i może prowadzić do przejęcia kontroli nad urządzeniem przez osobę znajdującą się w tej samej sieci.

Pokaż oryginał (EN)

Properly formatted POST requests to multiple resources on the HTTP and HTTPS web servers of the Digi PortServer TS 16 Rack device do not require authentication or authentication tokens. This vulnerability could allow an attacker to enable the SNMP service and manipulate the community strings to achieve further control in.

🤖 Analiza AI
Jak działa

Odpowiednio sformatowane żądania HTTP POST do wielu zasobów na serwerach HTTP i HTTPS urządzenia są akceptowane i wykonywane bez weryfikacji tożsamości użytkownika ani sprawdzania tokenów uwierzytelniających. Atakujący może w ten sposób włączyć usługę SNMP na urządzeniu oraz zmodyfikować tzw. community strings, czyli ciągi uwierzytelniające protokołu SNMP. Uzyskanie kontroli nad usługą SNMP otwiera drogę do dalszego przejmowania kontroli nad urządzeniem i potencjalnie innymi elementami sieci.

Skutki

Atakujący bez żadnych uprawnień, działający w tej samej sieci lokalnej, może przejąć kontrolę administracyjną nad urządzeniem — w szczególności manipulować konfiguracją SNMP, co może umożliwić dalsze działania w sieci (lateral movement) i eskalację uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSA-21-257-01 pod adresem https://us-cert.cisa.gov/ics/advisories/icsa-21-257-01). Dodatkowo zaleca się ograniczenie dostępu do interfejsu HTTP/HTTPS urządzenia wyłącznie do zaufanych segmentów sieci oraz monitorowanie ruchu SNMP.

Kogo dotyczy

Digi PortServer TS 16 Rack — wersje wskazane w referencjach producenta (doradztwo ICS-CERT ICSA-21-257-01)

Uwagi

Podatność została ujawniona publicznie 14 września 2021 r. przez ICS-CERT (doradztwo ICSA-21-257-01). Wektor ataku jest sieciowy przyległy (AV:A), co oznacza, że atakujący musi znajdować się w tej samej sieci lokalnej lub bezpośrednio sąsiadującej — nie jest wymagany dostęp przez Internet.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Digi Portserver Ts 16

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts 16 Firmware

    OS
    Digi
    8200068482000685
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-4299CRITICAL9.0PL ✓ten sam vendor

Digi RealPort Protocol — podatność na atak replay umożliwiająca ominięcie uwierzytelnienia

CVE-2022-2634CRITICAL10.0PL ✓ten sam vendor

Brak kontroli dostępu w Digi Connectport X2D umożliwia RCE przez upload plików Python

CVE-2021-35978CRITICAL9.8PL ✓ten sam vendor

RCE z uprawnieniami SUPER w protokole ZING urządzeń Digi TransPort

CVE-2021-35977CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w Digi RealPort — wykonanie dowolnego kodu przez ADDP

CVE-2021-36767CRITICAL9.8PL ✓ten sam vendor

Digi RealPort — słabe haszowanie hasła umożliwia nieautoryzowany dostęp