Produkty General Electric Renewable Energy z serii iNET oraz iNET II stosują zbyt słabe szyfrowanie, co stanowi krytyczne zagrożenie dla bezpieczeństwa komunikacji. Podatność umożliwia atakującemu zdalnie i bez uwierzytelnienia naruszenie poufności, integralności oraz dostępności systemu.
▸ Pokaż oryginał (EN)
Certain General Electric Renewable Energy products have inadequate encryption strength. This affects iNET and iNET II before 8.3.0.
Podatność (CWE-326 — niewystarczająca siła szyfrowania oraz CWE-325 — brakujące kroki kryptograficzne) wynika z zastosowania w urządzeniach słabych lub nieadekwatnych mechanizmów kryptograficznych. Atakujący może wykorzystać słabość zastosowanego szyfrowania do przechwycenia lub manipulacji przesyłanych danych, omijając w ten sposób zabezpieczenia komunikacji sieciowej. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań co do uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować przesyłane informacje oraz potencjalnie doprowadzić do zakłócenia działania urządzenia, co w środowisku przemysłowym (OT/ICS) może mieć poważne konsekwencje operacyjne.
Należy zaktualizować oprogramowanie firmware urządzeń GE iNET oraz iNET II do wersji 8.3.0 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w poradniku CISA ICS Advisory ICSA-22-090-06.
General Electric iNET oraz iNET II w wersjach wcześniejszych niż 8.3.0 (firmware urządzeń GE iNET 900, GE iNET II 900, GE SD1).
Podatność dotyczy infrastruktury przemysłowej (ICS/OT) z sektora energii odnawialnej. Poradnik bezpieczeństwa został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-22-090-06).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Inet 900
HWGewszystkie wersjeGe Inet 900 Firmware
OSGe< 8.3.0Ge Inet Ii 900
HWGewszystkie wersjeGe Inet Ii 900 Firmware
OSGe< 8.3.0Ge Sd1
HWGewszystkie wersjeGe Sd1 Firmware
OSGe≤ 6.4.7Ge Sd2
HWGewszystkie wersjeGe Sd2 Firmware
OSGe< 6.4.7Ge Sd4
HWGewszystkie wersjeGe Sd4 Firmware
OSGe< 6.4.7Ge Sd9
HWGewszystkie wersjeGe Sd9 Firmware
OSGe< 6.4.7Ge Td220max
HWGewszystkie wersjeGe Td220max Firmware
OSGe< 1.2.6Ge Td220x
HWGewszystkie wersjeGe Td220x Firmware
OSGe< 2.0.16
Powiązane podatności
GE Renewable Energy: pobieranie firmware bez weryfikacji integralności
GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć
Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II
Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych