Wybrane produkty General Electric Renewable Energy pobierają oprogramowanie firmware bez sprawdzania jego integralności. Atakujący zdalnie i bez uwierzytelnienia może podrzucić złośliwy firmware, przejmując kontrolę nad urządzeniem.
▸ Pokaż oryginał (EN)
Certain General Electric Renewable Energy products download firmware without an integrity check. This affects iNET and iNET II before 8.3.0, SD before 6.4.7, TD220X before 2.0.16, and TD220MAX before 1.2.6.
Podatność (CWE-494 – Download of Code Without Integrity Check) polega na tym, że urządzenia pobierają aktualizacje firmware bez weryfikacji podpisu kryptograficznego ani sumy kontrolnej. Atakujący mogący wpłynąć na proces pobierania (np. przez atak man-in-the-middle lub kompromitację serwera aktualizacji) może podstawić własny, złośliwy obraz firmware. Urządzenie zainstaluje taki obraz bez żadnego ostrzeżenia ani odmowy.
Atakujący może doprowadzić do pełnego przejęcia kontroli nad urządzeniem, w tym utraty poufności danych, modyfikacji konfiguracji oraz zakłócenia dostępności systemów przemysłowych opartych na tych urządzeniach.
Należy zaktualizować oprogramowanie firmware do wersji: iNET i iNET II do 8.3.0 lub nowszej, SD do 6.4.7 lub nowszej, TD220X do 2.0.16 lub nowszej, TD220MAX do 1.2.6 lub nowszej. Szczegółowe zalecenia dostępne w poradniku CISA ICS-CERT ICSA-22-090-06.
General Electric iNET i iNET II w wersjach przed 8.3.0, SD w wersjach przed 6.4.7, TD220X w wersjach przed 2.0.16 oraz TD220MAX w wersjach przed 1.2.6.
Podatność dotyczy urządzeń stosowanych w infrastrukturze energetycznej (Renewable Energy). Poradnik bezpieczeństwa został opublikowany przez CISA ICS-CERT jako ICSA-22-090-06.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Inet 900
HWGewszystkie wersjeGe Inet 900 Firmware
OSGe< 8.3.0Ge Inet Ii 900
HWGewszystkie wersjeGe Inet Ii 900 Firmware
OSGe< 8.3.0Ge Sd1
HWGewszystkie wersjeGe Sd1 Firmware
OSGe≤ 6.4.7Ge Sd2
HWGewszystkie wersjeGe Sd2 Firmware
OSGe< 6.4.7Ge Sd4
HWGewszystkie wersjeGe Sd4 Firmware
OSGe< 6.4.7Ge Sd9
HWGewszystkie wersjeGe Sd9 Firmware
OSGe< 6.4.7Ge Td220max
HWGewszystkie wersjeGe Td220max Firmware
OSGe< 1.2.6Ge Td220x
HWGewszystkie wersjeGe Td220x Firmware
OSGe< 2.0.16
Powiązane podatności
Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II
GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć
Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II
Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych