CRITICAL🇬🇧 English

CVE-2022-21941

Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root

CVSS 10.0v3.1pub. 2022-08-31upd. 2024-11-21

Wszystkie wersje oprogramowania iSTAR Ultra wcześniejsze niż 6.8.9.CU01 zawierają krytyczną podatność typu command injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie dostępu root do systemu. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie groźną.

Pokaż oryginał (EN)

All versions of iSTAR Ultra prior to version 6.8.9.CU01 are vulnerable to a command injection that could allow an unauthenticated user root access to the system.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie command injection (CWE-77), który pozwala atakującemu na wstrzyknięcie i wykonanie dowolnych poleceń systemowych bez konieczności uwierzytelnienia. Atak jest możliwy zdalnie przez sieć, bez interakcji użytkownika i bez wymaganych uprawnień. W wyniku skutecznego wykorzystania podatności atakujący uzyskuje pełny dostęp na poziomie root do urządzenia iSTAR Ultra.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia m.in. odczyt i modyfikację danych, zakłócenie działania systemu kontroli dostępu fizycznego oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do dalszej infrastruktury sieciowej.

Mitygacja

Należy jak najszybciej zaktualizować oprogramowanie układowe iSTAR Ultra do wersji 6.8.9.CU01 lub nowszej. Szczegółowe informacje dostępne są w poradniku producenta pod adresem https://www.johnsoncontrols.com/cyber-solutions/security-advisories oraz w biuletynie ICS-CERT ICSA-22-242-11.

Kogo dotyczy

Wszystkie wersje firmware Johnson Controls iSTAR Ultra wcześniejsze niż 6.8.9.CU01

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Johnsoncontrols Istar Ultra

    HW
    Johnsoncontrols
    wszystkie wersje
  • Johnsoncontrols Istar Ultra Firmware

    OS
    Johnsoncontrols
    < 6.8.9.cu01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3127HIGH7.5ten sam produkt

An unauthenticated user could log into iSTAR Ultra, iSTAR Ultra LT, iSTAR Ultra G2, and iSTAR Edge G2 with adm...

CVE-2024-32758CRITICAL9.0PL ✓ten sam vendor

Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision

CVE-2023-4804CRITICAL10.0PL ✓ten sam vendor

Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity

CVE-2023-2024CRITICAL10.0PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Johnson Controls OpenBlue Enterprise Manager Data Collector

CVE-2021-36206CRITICAL10.0PL ✓ten sam vendor

Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection