CRITICAL🇬🇧 English

CVE-2023-4299

Digi RealPort Protocol — podatność na atak replay umożliwiająca ominięcie uwierzytelnienia

CVSS 9.0v3.1pub. 2023-08-31upd. 2024-11-21

Protokół Digi RealPort jest podatny na atak typu replay, który umożliwia napastnikowi ominięcie mechanizmu uwierzytelnienia. Skuteczny atak daje nieautoryzowany dostęp do urządzeń podłączonych przez serwery portów szeregowych.

Pokaż oryginał (EN)

Digi RealPort Protocol is vulnerable to a replay attack that may allow an attacker to bypass authentication to access connected equipment.

🤖 Analiza AI
Jak działa

Atak polega na przechwyceniu wcześniej zarejestrowanego ruchu uwierzytelniającego w protokole Digi RealPort, a następnie jego ponownym odtworzeniu (replay) w celu podszycia się pod uprawnionego użytkownika. Protokół nie implementuje mechanizmów zapobiegających wielokrotnemu użyciu tych samych danych uwierzytelniających (np. tokenów jednorazowych, znaczników czasu czy numerów sekwencyjnych), co umożliwia napastnikowi skuteczne sfałszowanie sesji. Atak może być przeprowadzony zdalnie, bez konieczności posiadania jakichkolwiek danych logowania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do urządzeń przemysłowych i sieciowych podłączonych do serwerów portów szeregowych Digi, co może prowadzić do pełnego przejęcia kontroli nad podłączonym sprzętem oraz naruszenia poufności, integralności i dostępności infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również izolację sieciową urządzeń Digi, ograniczenie dostępu do protokołu RealPort wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego pod kątem anomalii. Szczegółowe wytyczne dostępne są w poradniku CISA ICSA-23-243-04 oraz w oświadczeniu producenta.

Kogo dotyczy

Digi RealPort, Digi ConnectPort TS 8/16 Firmware, Digi Passport Firmware — konkretne wersje wskazane w referencjach producenta oraz w poradniku ICS-CERT ICSA-23-243-04.

Uwagi

Podatność została ujawniona we współpracy z firmą Dragos, co wynika bezpośrednio z referencji producenta (Dragos-Disclosure-Statement). CWE-836 odnosi się do używania kryptografii bez zapewnienia integralności wiadomości.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Digi Cm

    HW
    Digi
    wszystkie wersje
  • Digi Cm Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Connect Es

    HW
    Digi
    wszystkie wersje
  • Digi Connect Es Firmware

    OS
    Digi
    < 2.26.2.4
  • Digi Connectport Lts 8\/16\/32

    HW
    Digi
    wszystkie wersje
  • Digi Connectport Lts 8\/16\/32 Firmware

    OS
    Digi
    < 1.4.9
  • Digi Connectport Ts 8\/16

    HW
    Digi
    wszystkie wersje
  • Digi Connectport Ts 8\/16 Firmware

    OS
    Digi
    < 2.26.2.4
  • Digi Connect Sp

    HW
    Digi
    wszystkie wersje
  • Digi Connect Sp Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Ia

    HW
    Digi
    wszystkie wersje
  • Digi One Ia Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Iap

    HW
    Digi
    wszystkie wersje
  • Digi One Iap Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Sp

    HW
    Digi
    wszystkie wersje
  • Digi One Sp Firmware

    OS
    Digi
    wszystkie wersje
  • Digi One Sp Ia

    HW
    Digi
    wszystkie wersje
  • Digi One Sp Ia Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Passport

    HW
    Digi
    wszystkie wersje
  • Digi Passport Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Hardened

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts Mei Hardened Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts M Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts M Mei Firmware

    OS
    Digi
    wszystkie wersje
  • Digi Portserver Ts P Mei

    HW
    Digi
    wszystkie wersje
  • Digi Portserver Ts P Mei Firmware

    OS
    Digi
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-35978CRITICAL9.8PL ✓ten sam produkt

RCE z uprawnieniami SUPER w protokole ZING urządzeń Digi TransPort

CVE-2021-36767CRITICAL9.8PL ✓ten sam produkt

Digi RealPort — słabe haszowanie hasła umożliwia nieautoryzowany dostęp

CVE-2021-35977CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Digi RealPort — wykonanie dowolnego kodu przez ADDP

CVE-2022-26953HIGH7.5ten sam produkt

Digi Passport Firmware through 1.5.1,1 is affected by a buffer overflow. An attacker can supply a string in th...

CVE-2022-26952HIGH7.5ten sam produkt

Digi Passport Firmware through 1.5.1,1 is affected by a buffer overflow in the function for building the Locat...