CRITICAL✓ PATCH🇬🇧 English

CVE-2023-25131

CyberPower PowerPanel Business — podatność domyślnego hasła umożliwia przejęcie kontroli

CVSS 9.4v3.1pub. 2023-04-24upd. 2024-11-21

Oprogramowanie CyberPower PowerPanel Business w wersji 4.8.6 i wcześniejszych zawiera podatność polegającą na stosowaniu domyślnego hasła (CWE-1393), co umożliwia zdalnym atakującym zalogowanie się na konto administracyjne bez żadnej autoryzacji. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika, a exploitacja jest dostępna przez sieć.

Pokaż oryginał (EN)

Use of default password vulnerability in PowerPanel Business Local/Remote for Windows v4.8.6 and earlier, PowerPanel Business Management for Windows v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 32bit v4.8.6 and earlier, PowerPanel Business Local/Remote for Linux 64bit v4.8.6 and earlier, PowerPanel Business Management for Linux 32bit v4.8.6 and earlier, PowerPanel Business Management for Linux 64bit v4.8.6 and earlier, PowerPanel Business Local/Remote for MacOS v4.8.6 and earlier, and PowerPanel Business Management for MacOS v4.8.6 and earlier allows remote attackers to log in to the server directly to perform administrative functions. Upon installation or upon first login, the application does not ask the user to change the 'admin' password.

🤖 Analiza AI
Jak działa

Aplikacja PowerPanel Business nie wymusza zmiany domyślnego hasła konta 'admin' ani podczas instalacji, ani przy pierwszym logowaniu (CWE-287). Zdalny atakujący może wykorzystać znane domyślne dane uwierzytelniające, aby bezpośrednio zalogować się do serwera i uzyskać pełen dostęp do funkcji administracyjnych. Podatność dotyczy wszystkich obsługiwanych platform systemowych — Windows, Linux (32-bit i 64-bit) oraz macOS.

Skutki

Atakujący uzyskuje nieautoryzowany, pełny dostęp administracyjny do serwera PowerPanel Business, co może prowadzić do modyfikacji konfiguracji zasilania, zakłócenia dostępności systemów podłączonych do UPS oraz potencjalnego naruszenia poufności danych przechowywanych w aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (strony pobierania CyberPower dla Windows, Linux, macOS i środowisk wirtualnych). Po aktualizacji lub niezwłocznie po instalacji należy zmienić domyślne hasło konta 'admin' na silne, unikalne hasło. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania PowerPanel Business wyłącznie do zaufanych adresów IP.

Kogo dotyczy

PowerPanel Business Local/Remote oraz PowerPanel Business Management w wersji 4.8.6 i wcześniejszych na platformach: Windows, Linux 32-bit, Linux 64-bit oraz macOS.

Uwagi

Podatność została zgłoszona przez badaczy z zuso.ai, których strona doradcza figuruje wśród referencji producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Cyberpower Powerpanel

    APP
    Cyberpower
    ≤ 4.8.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-34025CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel Business — zakodowane dane uwierzytelniające

CVE-2024-33625CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel: zakodowany klucz JWT umożliwia ominięcie uwierzytelnienia

CVE-2024-32053CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające (hard-coded credentials)

CVE-2024-32047CRITICAL9.8PL ✓ten sam produkt

CyberPower PowerPanel — zakodowane na stałe dane uwierzytelniające w kodzie produkcyjnym

CVE-2024-32735CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w REST API CyberPower PowerPanel Enterprise