CRITICAL🇬🇧 English

CVE-2022-33321

Przesyłanie danych uwierzytelniających plaintext w urządzeniach Mitsubishi Electric

CVSS 9.8v3.1pub. 2022-11-08upd. 2025-05-01

Podatność w produktach konsumenckich Mitsubishi Electric polega na przesyłaniu danych logowania (login i hasło) w sposób niezaszyfrowany (cleartext) poprzez protokół HTTP z uwierzytelnianiem Basic Authentication. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu przechwycenie danych uwierzytelniających metodą sniffingu ruchu sieciowego.

Pokaż oryginał (EN)

Cleartext Transmission of Sensitive Information vulnerability due to the use of Basic Authentication for HTTP connections in Mitsubishi Electric consumer electronics products (PHOTOVOLTAIC COLOR MONITOR ECO-GUIDE, HEMS adapter, Wi-Fi Interface, Air Conditioning, Induction hob, Mitsubishi Electric HEMS Energy Measurement Unit, Refrigerator, Remote control with Wi-Fi Interface, BATHROOM THERMO VENTILATOR, Rice cooker, Mitsubishi Electric HEMS control adapter, Energy Recovery Ventilator, Smart Switch, Ventilating Fan, Range hood fan, Energy Measurement Unit and Air Purifier) allows a remote unauthenticated attacker to disclose information in the products or cause a denial of service (DoS) condition as a result by sniffing credential information (username and password). The wide range of models/versions of Mitsubishi Electric consumer electronics products are affected by this vulnerability. As for the affected product models/versions, see the Mitsubishi Electric's advisory which is listed in [References] section.

🤖 Analiza AI
Jak działa

Produkty Mitsubishi Electric wykorzystują HTTP Basic Authentication do uwierzytelniania użytkowników, przesyłając nazwę użytkownika i hasło w postaci jawnego tekstu (cleartext) bez szyfrowania. Atakujący znajdujący się w stanie umożliwiającym obserwację ruchu sieciowego (np. w tej samej sieci lokalnej lub na ścieżce transmisji) może przechwycić te dane metodą sniffingu. Pozyskane dane uwierzytelniające mogą zostać następnie wykorzystane do uzyskania nieautoryzowanego dostępu do urządzenia lub wywołania stanu odmowy usługi (DoS).

Skutki

Atakujący może ujawnić poufne informacje przechowywane lub przesyłane przez podatne urządzenia, w tym dane logowania. Możliwe jest również wywołanie stanu odmowy usługi (DoS) na zaatakowanym urządzeniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (komunikat Mitsubishi Electric PSIRT 2022-010). Zaleca się także ograniczenie dostępu do interfejsów sieciowych podatnych urządzeń poprzez segmentację sieci oraz unikanie używania tych urządzeń w niezaufanych sieciach do czasu zastosowania poprawek.

Kogo dotyczy

Szeroka gama produktów konsumenckich Mitsubishi Electric, w tym: PHOTOVOLTAIC COLOR MONITOR ECO-GUIDE, adapter HEMS, Wi-Fi Interface, klimatyzatory, płyty indukcyjne, HEMS Energy Measurement Unit, lodówki, piloty z Wi-Fi Interface, BATHROOM THERMO VENTILATOR, urządzenia do gotowania ryżu, HEMS control adapter, rekuperatory, Smart Switch, wentylatory, okapy kuchenne, Energy Measurement Unit oraz oczyszczacze powietrza. Dokładna lista modeli i wersji dostępna jest w komunikacie Mitsubishi Electric wskazanym w referencjach.

Uwagi

Podatność dotyczy bardzo szerokiego spektrum urządzeń IoT/smart home klasy konsumenckiej. Pełna lista wersji objętych podatnością dostępna wyłącznie w oficjalnym komunikacie Mitsubishi Electric (referencje: https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2022-010_en.pdf).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitsubishielectric Mac 557if E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 557if E1

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 557if E1 Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 557if E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 558if E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 558if E1

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 558if E1 Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 558if E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 559if E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 559if E1

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 559if E1 Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 559if E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 566ifb E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 566ifb E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 567ifb2 E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 567ifb2 E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 567ifb E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 567ifb E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb2 E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb2 E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb3 E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb3 E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568ifb E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568if E

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 568if E Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 576if E1

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Mac 576if E1 Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Msz Ap25\/35\/42\/50vgk E6

    HW
    Mitsubishielectric
    wszystkie wersje
  • Mitsubishielectric Msz Ap25\/35\/42\/50vgk E6 Firmware

    OS
    Mitsubishielectric
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2023-6943CRITICAL9.8PL ✓ten sam vendor

Unsafe Reflection w oprogramowaniu Mitsubishi Electric — zdalne wykonanie kodu

CVE-2023-4699CRITICAL10.0PL ✓ten sam vendor

Brak uwierzytelnienia w sterownikach PLC i CNC Mitsubishi Electric — RCE

CVE-2023-4562CRITICAL9.1PL ✓ten sam vendor

Pominięcie uwierzytelnienia w sterownikach PLC Mitsubishi MELSEC-F Series

CVE-2023-4088CRITICAL9.3PL ✓ten sam vendor

Nieprawidłowe domyślne uprawnienia w oprogramowaniu Mitsubishi Electric GX Works3

CVE-2023-3346CRITICAL9.8PL ✓ten sam vendor

Buffer Overflow w Mitsubishi CNC Series umożliwia RCE i DoS