CRITICAL🇬🇧 English

CVE-2022-34827

Nieprawidłowa kontrola dostępu w Carel Boss Mini 1.5.0

CVSS 9.9v3.1pub. 2022-11-18upd. 2025-04-29

Carel Boss Mini w wersji 1.5.0 zawiera podatność polegającą na nieprawidłowej kontroli dostępu (Improper Access Control). Wysoki wynik CVSS 9.9 wskazuje, że zalogowany zdalnie użytkownik może uzyskać nieautoryzowany dostęp wykraczający poza swoje uprawnienia, co czyni tę podatność krytyczną dla systemów zarządzania budynkiem.

Pokaż oryginał (EN)

Carel Boss Mini 1.5.0 has Improper Access Control.

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jest jako CWE-284 (Improper Access Control), co oznacza, że mechanizmy kontroli dostępu w firmware urządzenia Carel Boss Mini nie są prawidłowo zaimplementowane lub egzekwowane. Wektor CVSS wskazuje na atak sieciowy (AV:N) o niskiej złożoności (AC:L), wymagający jedynie niskich uprawnień (PR:L), bez interakcji użytkownika (UI:N). Zakres ataku wykracza poza komponent podatny (S:C), co sugeruje możliwość wpływu na inne elementy systemu.

Skutki

Atakujący z minimalnym poziomem uwierzytelnienia może uzyskać nieautoryzowany dostęp do wrażliwych danych (C:H), modyfikować dane lub konfigurację systemu (I:H) oraz potencjalnie zakłócić jego dostępność (A:H), co w przypadku systemów sterowania HVAC może prowadzić do poważnych konsekwencji operacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące aktualizacji oraz obejść dostępne są w raporcie Mandiant pod identyfikatorem MNDT-2022-0040 (https://github.com/mandiant/Vulnerability-Disclosures/blob/master/2022/MNDT-2022-0040/MNDT-2022-0040.md). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do urządzenia wyłącznie do zaufanych hostów.

Kogo dotyczy

Carel Boss Mini z firmware w wersji 1.5.0

Uwagi

Podatność została ujawniona przez Mandiant w ramach programu ujawniania podatności (identyfikator MNDT-2022-0040), co wynika z odnośników do repozytorium Mandiant Vulnerability-Disclosures.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Carel Boss Mini

    HW
    Carel
    wszystkie wersje
  • Carel Boss Mini Firmware

    OS
    Carel
    1.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3643HIGH7.3ten sam produkt

A vulnerability was found in Boss Mini 1.4.0 Build 6221. It has been classified as critical. This affects an u...

CVE-2019-13553CRITICAL9.8PL ✓ten sam vendor

Hardcoded credentials w Rittal Chiller SK 3232 / Carel pCOWeb

CVE-2020-18329HIGH7.5ten sam vendor

An issue was discovered in Rehau devices that use a pCOWeb card BIOS v6.27, BOOT v5.00, web version v2.2, allo...

CVE-2022-37122HIGH7.5ten sam vendor

Carel pCOWeb HVAC BACnet Gateway 2.1.0, Firmware: A2.1.0 - B2.1.0, Application Software: 2.15.4A Software v16 ...

CVE-2019-13549HIGH7.5ten sam vendor

Rittal Chiller SK 3232-Series web interface as built upon Carel pCOWeb firmware A1.5.3 – B1.2.4. The authentic...