Connected IO w wersji 2.1.0 i wcześniejszych przechowuje hasła oraz dane uwierzytelniające w postaci niezaszyfrowanej (clear-text). Umożliwia to atakującemu przechwycenie tych danych i podszywanie się pod urządzenia.
▸ Pokaż oryginał (EN)
Connected IO v2.1.0 and prior keeps passwords and credentials in clear-text format, allowing attackers to exfiltrate the credentials and use them to impersonate the devices.
Podatność wynika z nieprawidłowej praktyki przechowywania danych wrażliwych (CWE-312 — brak szyfrowania przechowywanych danych). Hasła i dane uwierzytelniające są zapisywane w postaci jawnego tekstu, co oznacza, że każdy atakujący, który uzyska dostęp do systemu plików, bazy danych lub ruchu sieciowego urządzenia, może je odczytać bez żadnych dodatkowych działań. Pozyskane dane uwierzytelniające mogą zostać następnie użyte do podszywania się pod legalne urządzenia.
Atakujący może wykraść dane uwierzytelniające i podszyć się pod urządzenia Connected IO, co może prowadzić do nieautoryzowanego dostępu, manipulacji danymi oraz naruszenia integralności i poufności całego środowiska IoT.
Należy zaktualizować oprogramowanie Connected IO do wersji wyższej niż 2.1.0 i zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę wszystkich haseł i danych uwierzytelniających przechowywanych na podatnych urządzeniach.
Connected IO w wersji 2.1.0 oraz wersjach wcześniejszych.
Podatność została ujawniona przez zespół Claroty Team82 (źródło: claroty.com/team82/disclosure-dashboard). Podatność dotyczy urządzeń z kategorii routerów IoT oferowanych przez Connected IO.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectedio Connected Io
APPConnectedio≤ 2.1.0
Powiązane podatności
Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia
Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający
Stack-based buffer overflow w protokole komunikacyjnym Connected IO
Argument injection w protokole iptables — Connected IO v2.1.0
Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć