Wybrane urządzenia General Electric Renewable Energy zawierają ukrytą funkcję umożliwiającą nieuwierzytelniony zdalny dostęp do powłoki konfiguracyjnej urządzenia. Podatność jest krytyczna, ponieważ atakujący bez żadnych poświadczeń może przejąć pełną kontrolę nad konfiguracją urządzenia przez sieć.
▸ Pokaż oryginał (EN)
Certain General Electric Renewable Energy products have a hidden feature for unauthenticated remote access to the device configuration shell. This affects iNET and iNET II before 8.3.0.
Podatność (CWE-829 — włączenie funkcjonalności z niezaufanej sfery) polega na obecności ukrytej, nieudokumentowanej funkcji w oprogramowaniu urządzeń iNET i iNET II. Funkcja ta udostępnia powłokę konfiguracyjną urządzenia poprzez sieć bez jakiegokolwiek mechanizmu uwierzytelniania. Atakujący zdalnie, bez konieczności podawania danych uwierzytelniających ani interakcji użytkownika, może uzyskać bezpośredni dostęp do konfiguracji urządzenia.
Atakujący uzyskuje pełny nieautoryzowany dostęp do powłoki konfiguracyjnej urządzenia, co może prowadzić do ujawnienia, modyfikacji lub zniszczenia konfiguracji, a w konsekwencji do zakłócenia działania infrastruktury energetyki odnawialnej.
Należy zaktualizować oprogramowanie urządzeń iNET oraz iNET II do wersji 8.3.0 lub nowszej. Zaleca się również stosowanie dodatkowych środków segmentacji sieci ograniczających dostęp do urządzeń. Szczegółowe informacje dostępne w poradniku CISA ICS-CERT: ICSA-22-090-06.
Urządzenia General Electric Renewable Energy iNET oraz iNET II z oprogramowaniem przed wersją 8.3.0
Podatność dotyczy urządzeń stosowanych w sektorze energetyki odnawialnej (OT/ICS). Poradnik bezpieczeństwa CISA ICS-CERT ICSA-22-090-06 został opublikowany przez CISA/US-CERT.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGe Inet 900
HWGewszystkie wersjeGe Inet 900 Firmware
OSGe< 8.3.0Ge Inet Ii 900
HWGewszystkie wersjeGe Inet Ii 900 Firmware
OSGe< 8.3.0Ge Sd1
HWGewszystkie wersjeGe Sd1 Firmware
OSGe≤ 6.4.7Ge Sd2
HWGewszystkie wersjeGe Sd2 Firmware
OSGe< 6.4.7Ge Sd4
HWGewszystkie wersjeGe Sd4 Firmware
OSGe< 6.4.7Ge Sd9
HWGewszystkie wersjeGe Sd9 Firmware
OSGe< 6.4.7Ge Td220max
HWGewszystkie wersjeGe Td220max Firmware
OSGe< 1.2.6Ge Td220x
HWGewszystkie wersjeGe Td220x Firmware
OSGe< 2.0.16
Powiązane podatności
Niewystarczająca siła szyfrowania w produktach GE Renewable Energy iNET/iNET II
GE Renewable Energy: pobieranie firmware bez weryfikacji integralności
GE Renewable Energy – wymuszony reset do ustawień fabrycznych przez sieć
Certain General Electric Renewable Energy products store cleartext credentials in flash memory. This affects i...
Buffer overflow w KEPServerEX umożliwiający crash lub wyciek danych