Podatność w produkcie OpenBlue Enterprise Manager Data Collector firmy Johnson Controls umożliwia nieupoważnionemu użytkownikowi uzyskanie dostępu do systemu w określonych okolicznościach. Oceniona jako krytyczna (CVSS 10.0), dotyczy infrastruktury przemysłowej klasy ICS/BAS.
▸ Pokaż oryginał (EN)
Improper authentication in OpenBlue Enterprise Manager Data Collector versions prior to 3.2.5.75 allow access to an unauthorized user under certain circumstances.
Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287 — Improper Authentication). W określonych warunkach system nie weryfikuje poprawnie tożsamości użytkownika, co pozwala atakującemu na zdalny dostęp bez podania prawidłowych poświadczeń. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i może być przeprowadzony przez sieć z dowolnego miejsca.
Atakujący może uzyskać nieautoryzowany dostęp do systemu zarządzania danymi budynkowymi, co może prowadzić do naruszenia poufności i integralności przetwarzanych danych oraz zakłócenia działania zarządzanej infrastruktury.
Należy zaktualizować Johnson Controls OpenBlue Enterprise Manager Data Collector do wersji 3.2.5.75 lub nowszej. Szczegółowe informacje dostępne w poradniku producenta (https://www.johnsoncontrols.com/cyber-solutions/security-advisories) oraz w komunikacie CISA ICS Advisory ICSA-23-138-04.
Johnson Controls OpenBlue Enterprise Manager Data Collector w wersjach wcześniejszych niż 3.2.5.75
Podatność dotyczy systemu klasy ICS (Industrial Control Systems) — zarządzania infrastrukturą budynkową (BAS). CISA opublikowała dedykowane ostrzeżenie ICS Advisory ICSA-23-138-04. Pomimo CVSS 10.0, na dzień publikacji brak potwierdzenia aktywnego wykorzystania (CISA KEV: NIE).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NJohnsoncontrols Openblue Enterprise Manager Data Collector
OSJohnsoncontrols< 3.2.5.75
Powiązane podatności
OpenBlue Enterprise Manager Data Collector versions prior to 3.2.5.75 may expose sensitive information to an u...
Niewystarczająca długość klucza kryptograficznego w komunikacji exacqVision
Niezamierzone ujawnienie funkcji debug w Johnson Controls Quantum HD Unity
Johnson Controls CEVAS — obejście uwierzytelnienia przez SQL injection
Command injection w Johnson Controls iSTAR Ultra — nieautoryzowany dostęp root