CRITICAL🇬🇧 English

CVE-2022-24116

Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II

CVSS 9.8v3.1pub. 2022-12-26upd. 2025-04-12

Produkty General Electric Renewable Energy z serii iNET oraz iNET II stosują zbyt słabe szyfrowanie, co stanowi krytyczne zagrożenie dla bezpieczeństwa komunikacji. Podatność umożliwia atakującemu zdalnie i bez uwierzytelnienia naruszenie poufności, integralności oraz dostępności systemu.

Pokaż oryginał (EN)

Certain General Electric Renewable Energy products have inadequate encryption strength. This affects iNET and iNET II before 8.3.0.

🤖 Analiza AI
Jak działa

Podatność (CWE-326 — niewystarczająca siła szyfrowania oraz CWE-325 — brakujące kroki kryptograficzne) wynika z zastosowania w urządzeniach słabych lub nieadekwatnych mechanizmów kryptograficznych. Atakujący może wykorzystać słabość zastosowanego szyfrowania do przechwycenia lub manipulacji przesyłanych danych, omijając w ten sposób zabezpieczenia komunikacji sieciowej. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań co do uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, zmodyfikować przesyłane informacje oraz potencjalnie doprowadzić do zakłócenia działania urządzenia, co w środowisku przemysłowym (OT/ICS) może mieć poważne konsekwencje operacyjne.

Mitygacja

Należy zaktualizować oprogramowanie firmware urządzeń GE iNET oraz iNET II do wersji 8.3.0 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w poradniku CISA ICS Advisory ICSA-22-090-06.

Kogo dotyczy

General Electric iNET oraz iNET II w wersjach wcześniejszych niż 8.3.0 (firmware urządzeń GE iNET 900, GE iNET II 900, GE SD1).

Uwagi

Podatność dotyczy infrastruktury przemysłowej (ICS/OT) z sektora energii odnawialnej. Poradnik bezpieczeństwa został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-22-090-06).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Inet 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Inet Ii 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet Ii 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Sd1

    HW
    Ge
    wszystkie wersje
  • Ge Sd1 Firmware

    OS
    Ge
    ≤ 6.4.7
  • Ge Sd2

    HW
    Ge
    wszystkie wersje
  • Ge Sd2 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd4

    HW
    Ge
    wszystkie wersje
  • Ge Sd4 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd9

    HW
    Ge
    wszystkie wersje
  • Ge Sd9 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Td220max

    HW
    Ge
    wszystkie wersje
  • Ge Td220max Firmware

    OS
    Ge
    < 1.2.6
  • Ge Td220x

    HW
    Ge
    wszystkie wersje
  • Ge Td220x Firmware

    OS
    Ge
    < 2.0.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24117CRITICAL9.8PL ✓ten sam produkt

GE Renewable Energy: pobieranie firmware bez weryfikacji integralności

CVE-2022-24118CRITICAL9.1PL ✓ten sam produkt

GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć

CVE-2022-24119CRITICAL9.8PL ✓ten sam produkt

Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II

CVE-2022-24120MEDIUM4.6ten sam produkt

Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych