CRITICAL🇬🇧 English

CVE-2022-2103

Słabe uwierzytelnienie w Secheron Sepcos — nieautoryzowany dostęp przez FTP

CVSS 9.8v3.1pub. 2022-06-24upd. 2024-11-21

Podatność w urządzeniach Secheron Sepcos Control and Protection Relay umożliwia atakującemu z słabymi danymi uwierzytelniającymi uzyskanie dostępu do portu TCP poprzez otwarty port FTP. Jest to szczególnie niebezpieczne, ponieważ dotyczy przemysłowych przekaźników zabezpieczeniowych stosowanych w infrastrukturze krytycznej.

Pokaż oryginał (EN)

An attacker with weak credentials could access the TCP port via an open FTP port, allowing an attacker to read sensitive files and write to remotely executable directories.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje otwarty port FTP, do którego można uzyskać dostęp przy użyciu słabych lub domyślnych danych uwierzytelniających (CWE-522 — niewystarczająco chronione dane uwierzytelniające). Po zalogowaniu atakujący może odczytywać wrażliwe pliki przechowywane na urządzeniu oraz zapisywać pliki do katalogów, z których możliwe jest zdalne wykonanie kodu. Podatność nie wymaga żadnej interakcji użytkownika ani wysokich uprawnień, a dostęp odbywa się zdalnie przez sieć.

Skutki

Atakujący może uzyskać dostęp do poufnych plików konfiguracyjnych oraz potencjalnie wykonać złośliwy kod poprzez zapis do katalogów z uprawnieniami do zdalnego uruchamiania, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń OT/ICS od sieci zewnętrznych, wyłączenie lub ograniczenie dostępu do portu FTP, wdrożenie silnych zasad dotyczących haseł oraz segmentację sieci przemysłowej zgodnie z zaleceniami CISA (ICSA-22-174-03).

Kogo dotyczy

Secheron Sepcos Control and Protection Relay Firmware — wersje wskazane w referencjach producenta (doradztwo CISA ICS-CERT ICSA-22-174-03)

Uwagi

Podatność dotyczy przemysłowych przekaźników zabezpieczeniowych (ICS/OT), co zwiększa potencjalne ryzyko dla infrastruktury krytycznej. Szczegółowe informacje dostępne w poradniku CISA ICS-CERT opublikowanym 24 czerwca 2022 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Secheron Sepcos Control And Protection Relay

    HW
    Secheron
    wszystkie wersje
  • Secheron Sepcos Control And Protection Relay Firmware

    OS
    Secheron
    1.23.0 – 1.23.21 (bez)1.24.0 – 1.24.8 (bez)1.25.0 – 1.25.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1668CRITICAL9.8PL ✓ten sam produkt

Słabe domyślne hasło root w firmware Secheron SEPCOS umożliwia RCE

CVE-2022-2102CRITICAL9.4PL ✓ten sam produkt

Secheron SEPCOS: Obejście kontroli rozszerzeń plików — upload PHP

CVE-2022-2104CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w Secheron SEPCOS — konto www-data z sudo bez hasła

CVE-2022-2105CRITICAL9.4PL ✓ten sam produkt

Pominięcie kontroli JavaScript umożliwia zmianę uprawnień bez uwierzytelnienia w Secheron SEPCOS

CVE-2022-1667HIGH7.5ten sam produkt

Client-side JavaScript controls may be bypassed by directly running a JS function to reboot the PLC (e.g., fro...