Podatność w urządzeniu Panasonic AiSEG2 pozwala atakującemu znajdującemu się w tej samej sieci lokalnej na obejście mechanizmu uwierzytelnienia. Błąd jest krytyczny, ponieważ umożliwia nieautoryzowany dostęp do systemu zarządzania budynkiem bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
Panasonic AiSEG2 versions 2.00J through 2.93A allows adjacent attackers bypass authentication due to mishandling of X-Forwarded-For headers.
Urządzenie nieprawidłowo obsługuje nagłówek HTTP X-Forwarded-For, który standardowo służy do przekazywania informacji o adresie IP klienta przez serwery pośredniczące (proxy). Atakujący w sieci lokalnej może manipulować tym nagłówkiem, aby podszywać się pod zaufanego użytkownika lub adres IP i w ten sposób ominąć weryfikację tożsamości. Błąd jest sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) oraz CWE-305 (pominięcie kroku uwierzytelnienia w krytycznym przepływie).
Atakujący uzyskuje nieuprawniony dostęp do interfejsu systemu AiSEG2, co może prowadzić do przejęcia kontroli nad zarządzaniem instalacjami elektrycznymi budynku, naruszenia poufności danych oraz potencjalnego zakłócenia działania infrastruktury.
Należy zaktualizować firmware urządzenia Panasonic AiSEG2 do wersji wyższej niż 2.93A, zgodnie z informacjami producenta dostępnymi pod adresem: https://www2.panasonic.biz/jp/densetsu/aiseg/firmup_info.html. Do czasu zastosowania patcha należy ograniczyć dostęp do sieci lokalnej, w której działa urządzenie, oraz stosować segmentację sieci.
Panasonic AiSEG2 Firmware w wersjach od 2.00J do 2.93A
Podatność jest dostępna wyłącznie z poziomu sieci lokalnej (wektor AV:A — Adjacent Network), co ogranicza zasięg ataku do napastników mających dostęp do tej samej sieci co urządzenie.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HPanasonic Aiseg2
HWPanasonicwszystkie wersjePanasonic Aiseg2 Firmware
OSPanasonic2.00j – 2.93a
Powiązane podatności
Panasonic AiSEG2 versions 2.80F through 2.93A allows remote attackers to execute arbitrary OS commands.
RCE w Panasonic Video Insight VMS — wykonanie kodu jako SYSTEM
Code injection w Panasonic Video Insight VMS przed wersją 7.6.1
Błędne uprawnienia w urządzeniach Panasonic Eluga i P110 (Insecure Permissions)
Nieprawidłowa kontrola dostępu w Panasonic P99 Firmware