Oprogramowanie CyberPower PowerPanel Business w wersji 4.8.6 i wcześniejszych zawiera podatność polegającą na stosowaniu domyślnego hasła (CWE-1393), co umożliwia zdalnym atakującym zalogowanie się na konto administracyjne bez żadnej autoryzacji. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a exploitacja jest dostępna przez sieć.
▸ Pokaż oryginał (EN)
Use of default password vulnerability in PowerPanel Business Local/Remote for Windows v4.8.6 and earlier, PowerPanel Business Management for Windows v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 32bit v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 64bit v4.8.6 and earlier, PowerPanel Business Management for Linux 32bit v4.8.6 and earlier, PowerPanel Business Management for Linux 64bit v4.8.6 and earlier, PowerPanel Business Local/Remote for MacOS v4.8.6 and earlier, and PowerPanel Business Management for MacOS v4.8.6 and earlier allows remote attackers to log in to the server directly to perform administrative functions. Upon installation or upon first login, the application does not ask the user to change the 'admin' password.
Aplikacja PowerPanel Business nie wymusza zmiany domyślnego hasła konta 'admin' ani podczas instalacji, ani przy pierwszym logowaniu (CWE-287). Zdalny atakujący może wykorzystać znane domyślne dane uwierzytelniające, aby bezpośrednio zalogować się do serwera i uzyskać pełen dostęp do funkcji administracyjnych. Podatność dotyczy wszystkich obsługiwanych platform systemowych — Windows, Linux (32-bit i 64-bit) oraz macOS.
Atakujący uzyskuje nieautoryzowany, pełny dostęp administracyjny do serwera PowerPanel Business, co może prowadzić do modyfikacji konfiguracji zasilania, zakłócenia dostępności systemów podłączonych do UPS oraz potencjalnego naruszenia poufności danych przechowywanych w aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (strony pobierania CyberPower dla Windows, Linux, macOS i środowisk wirtualnych). Po aktualizacji lub niezwłocznie po instalacji należy zmienić domyślne hasło konta 'admin' na silne, unikalne hasło. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania PowerPanel Business wyłącznie do zaufanych adresów IP.
PowerPanel Business Local/Remote oraz PowerPanel Business Management w wersji 4.8.6 i wcześniejszych na platformach: Windows, Linux 32-bit, Linux 64-bit oraz macOS.
Podatność została zgłoszona przez badaczy z zuso.ai, których strona doradcza figuruje wśród referencji producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HCyberpower Powerpanel
APPCyberpower≤ 4.8.6
Powiązane podatności
CyberPower PowerPanel Business — zakodowane dane uwierzytelniające
CyberPower PowerPanel: zakodowany klucz JWT umożliwia ominięcie uwierzytelnienia
CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające (hard-coded credentials)
CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające w kodzie produkcyjnym
Brak uwierzytelnienia w REST API CyberPower PowerPanel Enterprise