Podatność w urządzeniach General Electric Renewable Energy pozwala nieuwierzytelnionemu atakującemu zdalnie wywołać reboot urządzenia do domyślnej konfiguracji fabrycznej. Skutkuje to utratą konfiguracji operacyjnej i zakłóceniem działania infrastruktury.
▸ Pokaż oryginał (EN)
Certain General Electric Renewable Energy products allow attackers to use a code to trigger a reboot into the factory default configuration. This affects iNET and iNET II before 8.3.0, SD before 6.4.7, TD220X before 2.0.16, and TD220MAX before 1.2.6.
Atakujący wysyła specjalnie spreparowany kod do podatnego urządzenia poprzez sieć (bez konieczności uwierzytelnienia). Urządzenie reaguje na ten kod, inicjując restart i przywrócenie ustawień fabrycznych. Mechanizm nie wymaga interakcji użytkownika ani wysokich uprawnień, co czyni atak szczególnie łatwym do przeprowadzenia.
Atakujący może doprowadzić do utraty aktualnej konfiguracji urządzenia (integralność) oraz wywołać jego niedostępność przez wymuszony restart (dostępność). W środowiskach przemysłowych może to prowadzić do zakłócenia ciągłości operacyjnej infrastruktury energetycznej.
Należy zaktualizować oprogramowanie układowe (firmware) do wersji: iNET/iNET II 8.3.0 lub nowszej, SD 6.4.7 lub nowszej, TD220X 2.0.16 lub nowszej, TD220MAX 1.2.6 lub nowszej. Szczegółowe instrukcje dostępne w poradniku CISA ICS-CERT ICSA-22-090-06.
General Electric iNET i iNET II w wersjach przed 8.3.0, SD w wersjach przed 6.4.7, TD220X w wersjach przed 2.0.16, TD220MAX w wersjach przed 1.2.6.
Podatność dotyczy urządzeń stosowanych w sektorze energetyki odnawialnej (OT/ICS). Poradnik bezpieczeństwa opublikowany przez CISA ICS-CERT pod sygnaturą ICSA-22-090-06.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HGe Inet 900
HWGewszystkie wersjeGe Inet 900 Firmware
OSGe< 8.3.0Ge Inet Ii 900
HWGewszystkie wersjeGe Inet Ii 900 Firmware
OSGe< 8.3.0Ge Sd1
HWGewszystkie wersjeGe Sd1 Firmware
OSGe≤ 6.4.7Ge Sd2
HWGewszystkie wersjeGe Sd2 Firmware
OSGe< 6.4.7Ge Sd4
HWGewszystkie wersjeGe Sd4 Firmware
OSGe< 6.4.7Ge Sd9
HWGewszystkie wersjeGe Sd9 Firmware
OSGe< 6.4.7Ge Td220max
HWGewszystkie wersjeGe Td220max Firmware
OSGe< 1.2.6Ge Td220x
HWGewszystkie wersjeGe Td220x Firmware
OSGe< 2.0.16
Powiązane podatności
Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II
GE Renewable Energy: pobieranie firmware bez weryfikacji integralności
Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II
Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych