CRITICAL🇬🇧 English

CVE-2022-22810

Brak limitu prób logowania w urządzeniach Schneider-Electric LYnk/Wiser for KNX

CVSS 9.8v3.1pub. 2022-02-09upd. 2024-11-21

Podatność CWE-307 w produktach Schneider-Electric spaceLYnk, Wiser for KNX oraz fellerLYnk umożliwia atakującemu przeprowadzenie ataku brute-force na konto administratora bez żadnych ograniczeń liczby prób. Brak mechanizmu blokowania konta po wielokrotnych nieudanych próbach logowania czyni tę lukę szczególnie niebezpieczną w środowiskach automatyki budynkowej.

Pokaż oryginał (EN)

A CWE-307: Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an attacker to manipulate the admin after numerous attempts at guessing credentials. Affected Product: spaceLYnk (V2.6.2 and prior), Wiser for KNX (formerly homeLYnk) (V2.6.2 and prior), fellerLYnk (V2.6.2 and prior)

🤖 Analiza AI
Jak działa

Urządzenia nie implementują prawidłowego mechanizmu ograniczania nadmiernych prób uwierzytelnienia (CWE-307), co oznacza, że atakujący może bez przeszkód wielokrotnie zgadywać dane uwierzytelniające konta administratora. Nie występuje blokada konta, CAPTCHA ani inne mechanizmy spowalniające lub zatrzymujące automatyczne próby logowania. Dzięki temu atakujący sieciowy może automatycznie przeprowadzić atak słownikowy lub brute-force aż do skutku, uzyskując dostęp do konta administratora.

Skutki

Atakujący może przejąć pełną kontrolę nad kontem administratora urządzenia, co w środowisku automatyki budynkowej (KNX) może prowadzić do nieuprawnionego sterowania instalacjami oraz naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować oprogramowanie układowe (firmware) do wersji nowszej niż V2.6.2 zgodnie z zaleceniami producenta opublikowanymi w biuletynie SEVD-2022-039-04 dostępnym na stronie Schneider-Electric. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzeń wyłącznie do zaufanych hostów oraz stosowanie silnych, unikalnych haseł administratora.

Kogo dotyczy

Schneider-Electric spaceLYnk (wersja V2.6.2 i wcześniejsze), Wiser for KNX (dawniej homeLYnk) (wersja V2.6.2 i wcześniejsze), fellerLYnk (wersja V2.6.2 i wcześniejsze)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Schneider Electric Fellerlynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Fellerlynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.2
  • Schneider Electric Spacelynk

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Spacelynk Firmware

    OS
    Schneider-Electric
    ≤ 2.6.2
  • Schneider Electric Wiser For Knx

    HW
    Schneider-Electric
    wszystkie wersje
  • Schneider Electric Wiser For Knx Firmware

    OS
    Schneider-Electric
    ≤ 2.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-22737CRITICAL9.8PL ✓ten sam produkt

Schneider Electric homeLYnk/spaceLYnk — niewystarczająca ochrona poświadczeń

CVE-2021-22738CRITICAL9.8PL ✓ten sam produkt

Słaby algorytm kryptograficzny w Schneider Electric homeLYnk i spaceLYnk

CVE-2021-22806HIGH7.5ten sam produkt

A CWE-669: Incorrect Resource Transfer Between Spheres vulnerability exists that could cause data exfiltration...

CVE-2022-22811HIGH8.1ten sam produkt

A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintende...

CVE-2021-22735HIGH7.2ten sam produkt

Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk...