CRITICAL🇬🇧 English

CVE-2022-24118

GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć

CVSS 9.1v3.1pub. 2022-12-26upd. 2025-04-12

Podatność w urządzeniach General Electric Renewable Energy pozwala nieuwierzytelnionemu atakującemu zdalnie wywołać reboot urządzenia do domyślnej konfiguracji fabrycznej. Skutkuje to utratą konfiguracji operacyjnej i zakłóceniem działania infrastruktury.

Pokaż oryginał (EN)

Certain General Electric Renewable Energy products allow attackers to use a code to trigger a reboot into the factory default configuration. This affects iNET and iNET II before 8.3.0, SD before 6.4.7, TD220X before 2.0.16, and TD220MAX before 1.2.6.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany kod do podatnego urządzenia poprzez sieć (bez konieczności uwierzytelnienia). Urządzenie reaguje na ten kod, inicjując restart i przywrócenie ustawień fabrycznych. Mechanizm nie wymaga interakcji użytkownika ani wysokich uprawnień, co czyni atak szczególnie łatwym do przeprowadzenia.

Skutki

Atakujący może doprowadzić do utraty aktualnej konfiguracji urządzenia (integralność) oraz wywołać jego niedostępność przez wymuszony restart (dostępność). W środowiskach przemysłowych może to prowadzić do zakłócenia ciągłości operacyjnej infrastruktury energetycznej.

Mitygacja

Należy zaktualizować oprogramowanie układowe (firmware) do wersji: iNET/iNET II 8.3.0 lub nowszej, SD 6.4.7 lub nowszej, TD220X 2.0.16 lub nowszej, TD220MAX 1.2.6 lub nowszej. Szczegółowe instrukcje dostępne w poradniku CISA ICS-CERT ICSA-22-090-06.

Kogo dotyczy

General Electric iNET i iNET II w wersjach przed 8.3.0, SD w wersjach przed 6.4.7, TD220X w wersjach przed 2.0.16, TD220MAX w wersjach przed 1.2.6.

Uwagi

Podatność dotyczy urządzeń stosowanych w sektorze energetyki odnawialnej (OT/ICS). Poradnik bezpieczeństwa opublikowany przez CISA ICS-CERT pod sygnaturą ICSA-22-090-06.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Ge Inet 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Inet Ii 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet Ii 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Sd1

    HW
    Ge
    wszystkie wersje
  • Ge Sd1 Firmware

    OS
    Ge
    ≤ 6.4.7
  • Ge Sd2

    HW
    Ge
    wszystkie wersje
  • Ge Sd2 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd4

    HW
    Ge
    wszystkie wersje
  • Ge Sd4 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd9

    HW
    Ge
    wszystkie wersje
  • Ge Sd9 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Td220max

    HW
    Ge
    wszystkie wersje
  • Ge Td220max Firmware

    OS
    Ge
    < 1.2.6
  • Ge Td220x

    HW
    Ge
    wszystkie wersje
  • Ge Td220x Firmware

    OS
    Ge
    < 2.0.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24116CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II

CVE-2022-24117CRITICAL9.8PL ✓ten sam produkt

GE Renewable Energy: pobieranie firmware bez weryfikacji integralności

CVE-2022-24119CRITICAL9.8PL ✓ten sam produkt

Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II

CVE-2022-24120MEDIUM4.6ten sam produkt

Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych