CRITICAL🇬🇧 English

CVE-2023-35987

Zakodowane na stałe dane uwierzytelniające w Piigab M-Bus 900S

CVSS 9.8v3.1pub. 2023-07-06upd. 2024-11-21

Urządzenie Piigab M-Bus 900S zawiera zakodowane na stałe (hard-coded) dane uwierzytelniające wykorzystywane do autoryzacji. Jest to podatność krytyczna, ponieważ atakujący może uzyskać nieautoryzowany dostęp do urządzenia bez znajomości hasła ustawionego przez użytkownika.

Pokaż oryginał (EN)

PiiGAB M-Bus contains hard-coded credentials which it uses for authentication.

🤖 Analiza AI
Jak działa

Producent wbudował w firmware urządzenia stałe dane uwierzytelniające (login i/lub hasło), które nie mogą zostać zmienione przez użytkownika lub są pomijane podczas procesu uwierzytelniania. Atakujący znający te zakodowane dane może zalogować się do urządzenia zdalnie przez sieć bez żadnej dodatkowej interakcji z użytkownikiem. Wektor ataku sieciowy (AV:N) bez wymagań co do uprawnień (PR:N) i interakcji użytkownika (UI:N) czyni tę podatność szczególnie niebezpieczną w środowiskach przemysłowych.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do urządzenia, co prowadzi do naruszenia poufności, integralności i dostępności systemu. W kontekście infrastruktury przemysłowej (ICS) może to skutkować przejęciem kontroli nad procesami odczytu danych z liczników M-Bus.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również odizolowanie urządzenia od publicznych sieci internetowych, ograniczenie dostępu sieciowego za pomocą firewall oraz monitorowanie nieautoryzowanych prób logowania. Szczegóły w komunikacie CISA ICSA-23-187-01.

Kogo dotyczy

Piigab M-Bus 900S oraz Piigab M-Bus 900S Firmware — wersje wskazane w referencjach producenta (advisory CISA ICSA-23-187-01)

Uwagi

Podatność dotyczy urządzenia klasy ICS (Industrial Control System) służącego do odczytu danych z liczników M-Bus. Advisory zostało opublikowane przez CISA jako ICSA-23-187-01 w dniu 2023-07-06.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Piigab M Bus 900s

    HW
    Piigab
    wszystkie wersje
  • Piigab M Bus 900s Firmware

    OS
    Piigab
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-34995HIGH7.5ten sam produkt

There are no requirements for setting a complex password for PiiGAB M-Bus, which could contribu...

CVE-2023-32652HIGH8.0ten sam produkt

PiiGAB M-Bus does not validate identification strings before processing, which could make it vulnerab...

CVE-2023-35120HIGH8.8ten sam produkt

PiiGAB M-Bus is vulnerable to cross-site request forgery. An attacker who wants to execute a certain command ...

CVE-2023-34433HIGH7.5ten sam produkt

PiiGAB M-Bus stores passwords using a weak hash algorithm.

CVE-2023-36859HIGH8.8ten sam produkt

PiiGAB M-Bus SoftwarePack 900S does not correctly sanitize user input, which could allow an attacker to in...