Podatność CWE-307 w produktach Schneider-Electric spaceLYnk, Wiser for KNX oraz fellerLYnk umożliwia atakującemu przeprowadzenie ataku brute-force na konto administratora bez żadnych ograniczeń liczby prób. Brak mechanizmu blokowania konta po wielokrotnych nieudanych próbach logowania czyni tę lukę szczególnie niebezpieczną w środowiskach automatyki budynkowej.
▸ Pokaż oryginał (EN)
A CWE-307: Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an attacker to manipulate the admin after numerous attempts at guessing credentials. Affected Product: spaceLYnk (V2.6.2 and prior), Wiser for KNX (formerly homeLYnk) (V2.6.2 and prior), fellerLYnk (V2.6.2 and prior)
Urządzenia nie implementują prawidłowego mechanizmu ograniczania nadmiernych prób uwierzytelnienia (CWE-307), co oznacza, że atakujący może bez przeszkód wielokrotnie zgadywać dane uwierzytelniające konta administratora. Nie występuje blokada konta, CAPTCHA ani inne mechanizmy spowalniające lub zatrzymujące automatyczne próby logowania. Dzięki temu atakujący sieciowy może automatycznie przeprowadzić atak słownikowy lub brute-force aż do skutku, uzyskując dostęp do konta administratora.
Atakujący może przejąć pełną kontrolę nad kontem administratora urządzenia, co w środowisku automatyki budynkowej (KNX) może prowadzić do nieuprawnionego sterowania instalacjami oraz naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować oprogramowanie układowe (firmware) do wersji nowszej niż V2.6.2 zgodnie z zaleceniami producenta opublikowanymi w biuletynie SEVD-2022-039-04 dostępnym na stronie Schneider-Electric. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzeń wyłącznie do zaufanych hostów oraz stosowanie silnych, unikalnych haseł administratora.
Schneider-Electric spaceLYnk (wersja V2.6.2 i wcześniejsze), Wiser for KNX (dawniej homeLYnk) (wersja V2.6.2 i wcześniejsze), fellerLYnk (wersja V2.6.2 i wcześniejsze)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Fellerlynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Fellerlynk Firmware
OSSchneider-Electric≤ 2.6.2Schneider Electric Spacelynk
HWSchneider-Electricwszystkie wersjeSchneider Electric Spacelynk Firmware
OSSchneider-Electric≤ 2.6.2Schneider Electric Wiser For Knx
HWSchneider-Electricwszystkie wersjeSchneider Electric Wiser For Knx Firmware
OSSchneider-Electric≤ 2.6.2
Powiązane podatności
Schneider Electric homeLYnk/spaceLYnk — niewystarczająca ochrona poświadczeń
Słaby algorytm kryptograficzny w Schneider Electric homeLYnk i spaceLYnk
A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...
A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...
Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...