Wszystkie wersje oprogramowania iSTAR Ultra wcześniejsze niż 6.8.9.CU01 zawierają krytyczną podatność typu command injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie dostępu root do systemu. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie groźną.
▸ Pokaż oryginał (EN)
All versions of iSTAR Ultra prior to version 6.8.9.CU01 are vulnerable to a command injection that could allow an unauthenticated user root access to the system.
Podatność polega na błędzie command injection (CWE-77), który pozwala atakującemu na wstrzyknięcie i wykonanie dowolnych poleceń systemowych bez konieczności uwierzytelnienia. Atak jest możliwy zdalnie przez sieć, bez interakcji użytkownika i bez wymaganych uprawnień. W wyniku skutecznego wykorzystania podatności atakujący uzyskuje pełny dostęp na poziomie root do urządzenia iSTAR Ultra.
Atakujący może przejąć pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia m.in. odczyt i modyfikację danych, zakłócenie działania systemu kontroli dostępu fizycznego oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do dalszej infrastruktury sieciowej.
Należy jak najszybciej zaktualizować oprogramowanie układowe iSTAR Ultra do wersji 6.8.9.CU01 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta pod adresem https://www.johnsoncontrols.com/cyber-solutions/security-advisories oraz w biuletynie ICS-CERT ICSA-22-242-11.
Wszystkie wersje firmware Johnson Controls iSTAR Ultra wcześniejsze niż 6.8.9.CU01
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJohnsoncontrols Istar Ultra
HWJohnsoncontrolswszystkie wersjeJohnsoncontrols Istar Ultra Firmware
OSJohnsoncontrols< 6.8.9.cu01
Powiązane podatności
An unauthenticated user could log into iSTAR Ultra, iSTAR Ultra LT, iSTAR Ultra G2, and iSTAR Edge G2 with adm...
Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision
Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity
Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector
Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection