CRITICAL🇬🇧 English

CVE-2023-33372

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych zawiera zakodowane na stałe w firmware dane uwierzytelniające (login i hasło) wykorzystywane do komunikacji urządzeń przez protokół MQTT. Podatność umożliwia atakującemu pełne ominięcie uwierzytelnienia i podszywanie się pod dowolne urządzenia w sieci.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior uses a hard-coded username/password pair embedded in their device's firmware used for device communication using MQTT. An attacker who gained access to these credentials is able to connect to the MQTT broker and send messages on behalf of devices, impersonating them. in order to sign and verify JWT session tokens, allowing attackers to sign arbitrary session tokens and bypass authentication.

🤖 Analiza AI
Jak działa

Firmware urządzeń Connected IO zawiera hard-coded parę login/hasło używaną do komunikacji przez broker MQTT. Atakujący, który uzyska dostęp do tych danych (np. poprzez analizę firmware), może połączyć się z brokerem MQTT i wysyłać wiadomości w imieniu legalnych urządzeń, podszywając się pod nie. Co więcej, te same dane uwierzytelniające są wykorzystywane do podpisywania i weryfikacji tokenów sesji JWT, co pozwala atakującemu na tworzenie i podpisywanie dowolnych tokenów JWT oraz całkowite ominięcie mechanizmu uwierzytelnienia.

Skutki

Atakujący może podszywać się pod dowolne urządzenie w infrastrukturze, wysyłać fałszywe wiadomości przez broker MQTT oraz tworzyć arbitralne tokeny JWT, uzyskując nieautoryzowany dostęp do systemu z pominięciem uwierzytelnienia — co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się izolację sieciową urządzeń Connected IO, ograniczenie dostępu do brokera MQTT wyłącznie do zaufanych hostów oraz monitorowanie nieautoryzowanych połączeń MQTT.

Kogo dotyczy

Connected IO v2.1.0 i wcześniejsze wersje firmware urządzeń Connected IO

Uwagi

Podatność została ujawniona przez Claroty Team82 i opisana w ich disclosure dashboard. Zakodowane na stałe dane uwierzytelniające (CWE-798) są szczególnie niebezpieczne, ponieważ nie mogą być zmienione przez użytkownika bez aktualizacji firmware, a ich ujawnienie ma charakter trwały dla wszystkich urządzeń na tej samej wersji oprogramowania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-33373CRITICAL9.8PL ✓ten sam produkt

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVE-2023-33374CRITICAL9.8PL ✓ten sam produkt

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVE-2023-33375CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVE-2023-33376CRITICAL9.8PL ✓ten sam produkt

Argument injection w protokole iptables — Connected IO v2.1.0

CVE-2023-33377CRITICAL9.8PL ✓ten sam produkt

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć