Carel Boss Mini w wersji 1.5.0 zawiera podatność polegającą na nieprawidłowej kontroli dostępu (Improper Access Control). Wysoki wynik CVSS 9.9 wskazuje, że zalogowany zdalnie użytkownik może uzyskać nieautoryzowany dostęp wykraczający poza swoje uprawnienia, co czyni tę podatność krytyczną dla systemów zarządzania budynkiem.
▸ Pokaż oryginał (EN)
Carel Boss Mini 1.5.0 has Improper Access Control.
Podatność klasyfikowana jest jako CWE-284 (Improper Access Control), co oznacza, że mechanizmy kontroli dostępu w firmware urządzenia Carel Boss Mini nie są prawidłowo zaimplementowane lub egzekwowane. Wektor CVSS wskazuje na atak sieciowy (AV:N) o niskiej złożoności (AC:L), wymagający jedynie niskich uprawnień (PR:L), bez interakcji użytkownika (UI:N). Zakres ataku wykracza poza komponent podatny (S:C), co sugeruje możliwość wpływu na inne elementy systemu.
Atakujący z minimalnym poziomem uwierzytelnienia może uzyskać nieautoryzowany dostęp do wrażliwych danych (C:H), modyfikować dane lub konfigurację systemu (I:H) oraz potencjalnie zakłócić jego dostępność (A:H), co w przypadku systemów sterowania HVAC może prowadzić do poważnych konsekwencji operacyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące aktualizacji oraz obejść dostępne są w raporcie Mandiant pod identyfikatorem MNDT-2022-0040 (https://github.com/mandiant/Vulnerability-Disclosures/blob/master/2022/MNDT-2022-0040/MNDT-2022-0040.md). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do urządzenia wyłącznie do zaufanych hostów.
Carel Boss Mini z firmware w wersji 1.5.0
Podatność została ujawniona przez Mandiant w ramach programu ujawniania podatności (identyfikator MNDT-2022-0040), co wynika z odnośników do repozytorium Mandiant Vulnerability-Disclosures.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCarel Boss Mini
HWCarelwszystkie wersjeCarel Boss Mini Firmware
OSCarel1.5.0
Powiązane podatności
A vulnerability was found in Boss Mini 1.4.0 Build 6221. It has been classified as critical. This affects an u...
Hardcoded credentials w Rittal Chiller SK 3232 / Carel pCOWeb
An issue was discovered in Rehau devices that use a pCOWeb card BIOS v6.27, BOOT v5.00, web version v2.2, allo...
Carel pCOWeb HVAC BACnet Gateway 2.1.0, Firmware: A2.1.0 - B2.1.0, Application Software: 2.15.4A Software v16 ...
Rittal Chiller SK 3232-Series web interface as built upon Carel pCOWeb firmware A1.5.3 – B1.2.4. The authentic...