CRITICAL🇬🇧 English

CVE-2023-33373

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych przechowuje hasła oraz dane uwierzytelniające w postaci niezaszyfrowanej (clear-text). Umożliwia to atakującemu przechwycenie tych danych i podszywanie się pod urządzenia.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior keeps passwords and credentials in clear-text format, allowing attackers to exfiltrate the credentials and use them to impersonate the devices.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej praktyki przechowywania danych wrażliwych (CWE-312 — brak szyfrowania przechowywanych danych). Hasła i dane uwierzytelniające są zapisywane w postaci jawnego tekstu, co oznacza, że każdy atakujący, który uzyska dostęp do systemu plików, bazy danych lub ruchu sieciowego urządzenia, może je odczytać bez żadnych dodatkowych działań. Pozyskane dane uwierzytelniające mogą zostać następnie użyte do podszywania się pod legalne urządzenia.

Skutki

Atakujący może wykraść dane uwierzytelniające i podszyć się pod urządzenia Connected IO, co może prowadzić do nieautoryzowanego dostępu, manipulacji danymi oraz naruszenia integralności i poufności całego środowiska IoT.

Mitygacja

Należy zaktualizować oprogramowanie Connected IO do wersji wyższej niż 2.1.0 i zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę wszystkich haseł i danych uwierzytelniających przechowywanych na podatnych urządzeniach.

Kogo dotyczy

Connected IO w wersji 2.1.0 oraz wersjach wcześniejszych.

Uwagi

Podatność została ujawniona przez zespół Claroty Team82 (źródło: claroty.com/team82/disclosure-dashboard). Podatność dotyczy urządzeń z kategorii routerów IoT oferowanych przez Connected IO.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-33372CRITICAL9.8PL ✓ten sam produkt

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVE-2023-33374CRITICAL9.8PL ✓ten sam produkt

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVE-2023-33375CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVE-2023-33376CRITICAL9.8PL ✓ten sam produkt

Argument injection w protokole iptables — Connected IO v2.1.0

CVE-2023-33377CRITICAL9.8PL ✓ten sam produkt

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć