CRITICAL🇬🇧 English

CVE-2022-24119

Ukryta funkcja zdalnego dostępu w urządzeniach GE Renewable Energy iNET/iNET II

CVSS 9.8v3.1pub. 2022-12-26upd. 2025-04-12

Wybrane urządzenia General Electric Renewable Energy zawierają ukrytą funkcję umożliwiającą nieuwierzytelniony zdalny dostęp do powłoki konfiguracyjnej urządzenia. Podatność jest krytyczna, ponieważ atakujący bez żadnych poświadczeń może przejąć pełną kontrolę nad konfiguracją urządzenia przez sieć.

Pokaż oryginał (EN)

Certain General Electric Renewable Energy products have a hidden feature for unauthenticated remote access to the device configuration shell. This affects iNET and iNET II before 8.3.0.

🤖 Analiza AI
Jak działa

Podatność (CWE-829 — włączenie funkcjonalności z niezaufanej sfery) polega na obecności ukrytej, nieudokumentowanej funkcji w oprogramowaniu urządzeń iNET i iNET II. Funkcja ta udostępnia powłokę konfiguracyjną urządzenia poprzez sieć bez jakiegokolwiek mechanizmu uwierzytelniania. Atakujący zdalnie, bez konieczności podawania danych uwierzytelniających ani interakcji użytkownika, może uzyskać bezpośredni dostęp do konfiguracji urządzenia.

Skutki

Atakujący uzyskuje pełny nieautoryzowany dostęp do powłoki konfiguracyjnej urządzenia, co może prowadzić do ujawnienia, modyfikacji lub zniszczenia konfiguracji, a w konsekwencji do zakłócenia działania infrastruktury energetyki odnawialnej.

Mitygacja

Należy zaktualizować oprogramowanie urządzeń iNET oraz iNET II do wersji 8.3.0 lub nowszej. Zaleca się również stosowanie dodatkowych środków segmentacji sieci ograniczających dostęp do urządzeń. Szczegółowe informacje dostępne w poradniku CISA ICS-CERT: ICSA-22-090-06.

Kogo dotyczy

Urządzenia General Electric Renewable Energy iNET oraz iNET II z oprogramowaniem przed wersją 8.3.0

Uwagi

Podatność dotyczy urządzeń stosowanych w sektorze energetyki odnawialnej (OT/ICS). Poradnik bezpieczeństwa CISA ICS-CERT ICSA-22-090-06 został opublikowany przez CISA/US-CERT.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ge Inet 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Inet Ii 900

    HW
    Ge
    wszystkie wersje
  • Ge Inet Ii 900 Firmware

    OS
    Ge
    < 8.3.0
  • Ge Sd1

    HW
    Ge
    wszystkie wersje
  • Ge Sd1 Firmware

    OS
    Ge
    ≤ 6.4.7
  • Ge Sd2

    HW
    Ge
    wszystkie wersje
  • Ge Sd2 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd4

    HW
    Ge
    wszystkie wersje
  • Ge Sd4 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Sd9

    HW
    Ge
    wszystkie wersje
  • Ge Sd9 Firmware

    OS
    Ge
    < 6.4.7
  • Ge Td220max

    HW
    Ge
    wszystkie wersje
  • Ge Td220max Firmware

    OS
    Ge
    < 1.2.6
  • Ge Td220x

    HW
    Ge
    wszystkie wersje
  • Ge Td220x Firmware

    OS
    Ge
    < 2.0.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24116CRITICAL9.8PL ✓ten sam produkt

Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II

CVE-2022-24117CRITICAL9.8PL ✓ten sam produkt

GE Renewable Energy: pobieranie firmware bez weryfikacji integralności

CVE-2022-24118CRITICAL9.1PL ✓ten sam produkt

GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć

CVE-2022-24120MEDIUM4.6ten sam produkt

Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...

CVE-2023-5908CRITICAL9.1PL ✓ten sam vendor

Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych