CRITICAL🇬🇧 English

CVE-2022-24117

GE Renewable Energy: pobieranie firmware bez weryfikacji integralności

CVSS 9.8v3.1pub. 2022-12-26upd. 2025-04-12

Wybrane produkty General Electric Renewable Energy pobierają oprogramowanie firmware bez sprawdzania jego integralności. Atakujący zdalnie i bez uwierzytelnienia może podrzucić złośliwy firmware, przejmując kontrolę nad urządzeniem.

Pokaż oryginał (EN)

Certain General Electric Renewable Energy products download firmware without an integrity check. This affects iNET and iNET II before 8.3.0, SD before 6.4.7, TD220X before 2.0.16, and TD220MAX before 1.2.6.

🤖 Analiza AI
Jak działa

Podatność (CWE-494 – Download of Code Without Integrity Check) polega na tym, że urządzenia pobierają aktualizacje firmware bez weryfikacji podpisu kryptograficznego ani sumy kontrolnej. Atakujący mogący wpłynąć na proces pobierania (np. przez atak man-in-the-middle lub kompromitację serwera aktualizacji) może podstawić własny, złośliwy obraz firmware. Urządzenie zainstaluje taki obraz bez żadnego ostrzeżenia ani odmowy.

Skutki

Atakujący może doprowadzić do pełnego przejęcia kontroli nad urządzeniem, w tym utraty poufności danych, modyfikacji konfiguracji oraz zakłócenia dostępności systemów przemysłowych opartych na tych urządzeniach.

Mitygacja

Należy zaktualizować oprogramowanie firmware do wersji: iNET i iNET II do 8.3.0 lub nowszej, SD do 6.4.7 lub nowszej, TD220X do 2.0.16 lub nowszej, TD220MAX do 1.2.6 lub nowszej. Szczegółowe zalecenia dostępne w poradniku CISA ICS-CERT ICSA-22-090-06.

Kogo dotyczy

General Electric iNET i iNET II w wersjach przed 8.3.0, SD w wersjach przed 6.4.7, TD220X w wersjach przed 2.0.16 oraz TD220MAX w wersjach przed 1.2.6.

Uwagi

Podatność dotyczy urządzeń stosowanych w infrastrukturze energetycznej (Renewable Energy). Poradnik bezpieczeństwa został opublikowany przez CISA ICS-CERT jako ICSA-22-090-06.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Inet 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Inet Ii 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet Ii 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Sd1

    HW
    Ge
    wszystkie wersje
  • Ge Sd1 Firmware

    OS
    Ge
    ≤ 6.4.7
  • Ge Sd2

    HW
    Ge
    wszystkie wersje
  • Ge Sd2 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd4

    HW
    Ge
    wszystkie wersje
  • Ge Sd4 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd9

    HW
    Ge
    wszystkie wersje
  • Ge Sd9 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Td220max

    HW
    Ge
    wszystkie wersje
  • Ge Td220max Firmware

    OS
    Ge
    < 1.2.6
  • Ge Td220x

    HW
    Ge
    wszystkie wersje
  • Ge Td220x Firmware

    OS
    Ge
    < 2.0.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24116CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II

CVE-2022-24118CRITICAL9.1PL ✓ten sam produkt

GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć

CVE-2022-24119CRITICAL9.8PL ✓ten sam produkt

Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II

CVE-2022-24120MEDIUM4.6ten sam produkt

Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych