CRITICAL🇬🇧 English

CVE-2022-4126

ABB RCCMD – domyślne hasło umożliwia nieautoryzowany dostęp

CVSS 9.6v3.1pub. 2023-03-27upd. 2024-11-21

Oprogramowanie ABB RCCMD w wersjach przed 4.40 230207 wykorzystuje domyślne hasła, co pozwala atakującemu na ominięcie uwierzytelnienia bez żadnych uprawnień. Podatność jest krytyczna, ponieważ umożliwia pełne przejęcie kontroli nad systemem z poziomu sieci lokalnej.

Pokaż oryginał (EN)

Use of Default Password vulnerability in ABB RCCMD on Windows, Linux, MacOS allows Try Common or Default Usernames and Passwords.This issue affects RCCMD: before 4.40 230207.

🤖 Analiza AI
Jak działa

Aplikacja ABB RCCMD skonfigurowana jest z domyślnymi, powszechnie znanymi danymi uwierzytelniającymi (login i hasło). Atakujący znajdujący się w tej samej sieci (Access Vector: Adjacent) może wypróbować typowe lub domyślne kombinacje nazwy użytkownika i hasła, by uzyskać dostęp bez znajomości indywidualnych poświadczeń ofiary. Nie jest wymagana żadna interakcja ze strony użytkownika ani posiadanie wcześniejszych uprawnień — wystarczy dostęp do segmentu sieciowego, w którym działa usługa.

Skutki

Skuteczny atak pozwala napastnikowi uzyskać pełny, nieautoryzowany dostęp do systemu, co przekłada się na możliwość odczytu poufnych danych, modyfikacji konfiguracji oraz zakłócenia lub całkowitego przerwania działania chronionej infrastruktury zasilania (A:H, I:H, C:H przy zasięgu wykraczającym poza komponent — Scope: Changed).

Mitygacja

Należy niezwłocznie zaktualizować ABB RCCMD do wersji 4.40 230207 lub nowszej. Po aktualizacji należy zmienić wszelkie domyślne hasła na silne, unikatowe poświadczenia oraz ograniczyć dostęp sieciowy do usługi RCCMD wyłącznie do zaufanych hostów i segmentów sieci. Szczegółowe informacje dostępne w dokumentacji producenta pod numerem 2CMT006099_EN.

Kogo dotyczy

ABB RCCMD we wszystkich wersjach przed 4.40 230207, działający na systemach Windows, Linux oraz macOS.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Abb Rccmd

    APP
    Abb
    < 4.40_230207
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP